N° 3054
ASSEMBLÉE NATIONALE
CONSTITUTION DU 4 OCTOBRE 1958
DIX-SEPTIÈME LÉGISLATURE
Enregistré à la Présidence de l’Assemblée nationale le 8 juillet 2026.
RAPPORT
FAIT
AU NOM DE LA COMMISSION D’ENQUÊTE sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France,
Président
M. Philippe LATOMBE
Rapporteure
Mme Cyrielle CHATELAIN
Députés
TOME I
RAPPORT
Voir les numéros : 2245 et 2369.
La commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France, est composée de : M. Philippe Latombe, président ; Mme Cyrielle Chatelain, rapporteure ; M. Édouard Bénard ; M. Nicolas Bonnet ; M. Éric Bothorel ; M. Jérôme Buisson ; Mme Sophia Chikirou ; Mme Virginie Duby-Muller ; M. Thomas Gassilloud ; M. Philippe Gosselin ; M. Sacha Houlié ; M. Arnaud Le Gall ; M. Aurélien Lopez-Liguori (jusqu’au 25 avril 2026) ; M. Paul Midy ; Mme Laure Miller ; Mme Josy Poueyto ; M. Stéphane Rambaud ; Mme Isabelle Rauch ; Mme Sophie-Laurence Roy ; M. Alexandre Sabatou ; M. Arnaud Saint-Martin ; M. Emeric Salmon ; M. Hervé Saulignac ; M. Thierry Sother ; M. Aurélien Taché ; M. Vincent Thiébaut ; Mme Mélanie Thomin.
SOMMAIRE
Pages
- Avant-Propos du président
- Introduction
- Pourquoi une commission d’enquête ? Les gafam à l’ère MAGA
- A. un choix marqué par le contexte géopolitique international
- B. Typologie des vulnérabilités dans le secteur du numérique
- 1. Ingérences et diffusion de fake news : une vulnérabilité démocratique
- 2. Les attaques cyber : l’exploitation des failles techniques des administrations et des entreprises
- 3. L’évolution des usages : de plus en plus de données à stocker et à protéger
- 4. « Si c’est gratuit, c’est toi le produit » ! – Quand le profit prime sur les libertés individuelles et la santé des personnes
- 5. Le verrouillage des utilisateurs : une pratique au cœur des stratégies des fournisseurs de logiciels
- 6. Les vulnérabilités liées aux infrastructures et aux composants clés
- C. Le périmètre de la commission d’enquête
- une analyse inédite : des logiciels déployés dans les ministères aux effets systémiques de l’intelligence artificielle
- A. Les administrations publiques et les entreprises d’intÉrÊt vital : une importance qui justifiait un traitement particulier
- 1. Objectifs
- 2. Plan de travail
- B. Les dépendances systémiques : une approche globale
- 1. Objectifs
- 2. Plan de travail
- Première partie : Le diagnostic
- Chapitre 1 – Microsoft, vMware, ORACLE, ces trois logiciels qui nous gouvernent – Les dépendances des administrations aux solutions américaines
- A. Les applications métiers : le recours principalement à des fournisseurs français, des vulnérabilités dans certains ministères
- 1. Données sources
- 2. Modes de développement des applications métiers : la prédominance des logiciels spécifiques
- 3. Dépendances à des fournisseurs extra-européens
- B. Logiciels supports : la dépendance à trois acteurs américains, Microsoft, Oracle et VMWare
- 1. Dépendance généralisée aux outils Microsoft : systèmes d’exploitation et suite bureautique Office 365
- 2. Dépendance structurelle aux outils Oracle (gestion des bases de données) et VMWare (virtualisation) et dans une moindre mesure IBM et Red Hat
- 3. État du déploiement des solutions open source au sein des administrations : l’exemple à suivre de la gendarmerie nationale, les transitions progressives engagées par d’autres ministères
- C. Vulnérabilité des données et dépendances aux infrastructures de stockage
- 1. Un impératif de protection des données sensibles formalisé par la doctrine Cloud au centre de l’État
- 2. Un hébergement en interne largement privilégié
- a. Une forte maîtrise de l’hébergement des systèmes d’information sur le périmètre régalien
- b. Un hébergement majoritairement interne pour les ministères dotés d’infrastructures historiques
- c. Un recours plus fréquent aux offres de cloud commercial parmi les ministères les plus faiblement dotés
- d. Une externalisation globalement limitée parmi les opérateurs de l’État et les services déconcentrés
- 3. Un niveau de maîtrise variable en cas de recours à des offres commerciales
- a. Un hébergement des données majoritairement assuré par des prestataires européens
- b. Un recours croissant aux offres certifiées SecNumCloud
- 4. Plusieurs situations de vulnérabilité identifiées
- a. Office 365
- b. Des applications métiers critiques hébergées par des prestataires américains
- D. intelligence artificielle : le début de nouvelles dépendances
- Chapitre 2 – Le risque numérique : Élargissement de l’analyse aux entreprises publiques et privées
- A. Les Entreprises publiques : des systèmes d’information industriels sécurisés, l’utilisation croissante du cloud public
- 1. Dispositifs d’évaluation des dépendances numériques et stratégies de réduction des vulnérabilités
- 2. Des systèmes d’information industriels généralement fournis par des sociétés européennes et opérés sur des infrastructures dédiées
- 3. Systèmes d’information tertiaires : les mêmes dépendances que dans l’administration
- 4. L’utilisation préoccupante et systématique de clouds extra-européens
- B. Les Entreprises privées : une prise en compte balbutiante, pas d’actions concrètes
- C. Le cas particulier du secteur bancaire et des outils de paiement
- 1. La détection de la dépendance à des fournisseurs critiques de technologies numériques imposée par le règlement Dora
- 2. La souveraineté des moyens de paiement : de la protection de la souveraineté des paiements par carte bancaire au développement de nouveaux moyens de paiement
- a. Paiements par carte bancaire : une dépendance réduite mais qui demeure toutefois menacée
- b. Le développement de nouveaux outils de paiement : le paiement instantané et, à terme, l’euro numérique
- Deuxième partie : La profondeur des vulnérabilités : pertes économiques et risques systémiques pour les personnes et les services publics
- chapitre 3 – Fuites de valeur et gaspillage d’argent public : La contribution des Gafam à l’économie française
- A. acteurs français et américains du numérique : un dÉsÉquilibre flagrant
- 1. Secteur des logiciels : les filiales françaises de Microsoft et Oracle dans le Top 5 des éditeurs français
- 2. Plateformes en ligne : une domination écrasante de Google, Facebook et Amazon
- 3. Cloud : OVH, un chiffre d’affaires comparable à celui des hyperscalers, dans un modèle d’affaires opposé
- B. Faible valeur ajoutée, recettes fiscales minimes : les conséquences d’une activité offshore
- 1. Un taux de valeur ajoutée très bas, témoignant de la contribution réduite des Gafam à l’activité économique nationale
- 2. Des recettes d’impôt sur les sociétés très faibles compensées par l’existence de la taxe sur les services numériques
- 3. Le rôle joué par l’Irlande et le Luxembourg
- C. Les dépenses de logiciels : 1,5 milliard d’euros par an au profit des acteurs extra-européens, 1 milliard de dépenses substituables dès aujourd’hui
- 1. Dépenses de l’État dans le domaine du numérique : vision globale
- 2. Dépenses de logiciel : le très fort positionnement des acteurs extra-européens
- a. Données des administrations d’État
- b. Ensemble du secteur public
- 3. Des choix contestables au regard des conséquences fortes pour l’administration
- a. Montant des dépenses logicielles des administrations au profit des acteurs extra-européens : tentative d’estimation globale
- b. Montant des dépenses logicielles substituables
- c. Impact des choix de solutions logicielles sur la hausse des dépenses numériques des administrations
- D. Hausses des prix : une menace croissante pour l’ensemble des entreprises françaises
- Chapitre 4 – Atteinte aux droits des personnes : Un modèle fondé sur la captation de l’attention et la monÉtisation des données personnelles
- A. Un hébergement des données personnelles sur le territoire américain, qui expose les citoyens européens à des violations de leur vie privée
- 1. Des transferts transatlantiques invalidés à plusieurs reprises par le juge européen en raison des risques d’atteinte aux droits fondamentaux
- 2. Le Data Privacy Framework : un nouveau cadre toujours fragile
- B. Une exploitation massive des données personnelles par les géants du numérique, en violation du droit européen
- 1. Un modèle fondé sur une collecte massive de données personnelles
- 2. Des violations répétées du cadre européen de protection des données
- 3. Une exploitation massive des données personnelles détenues par les géants du numérique pour l’entraînement de leurs modèles d’IA
- C. Un écosystème de captation et de monétisation des données
- 1. Une captation massive et opaque des données personnelles, intermédiée par les data brokers
- 2. Des risques importants pour la sécurité intérieure et les droits fondamentaux
- 3. Un cadre réglementaire largement contourné en pratique
- 4. Les données de géolocalisation
- D. Une application inégale du rgpd
- 1. Le rôle bloquant de l’Irlande
- 2. Des sanctions insuffisamment dissuasives ?
- Chapitre 5 – Espionnage et pressions sur les personnalités politiques : Les menaces stratégiques dans un contexte de montée des tensions géopolitiques
- A. Un risque d’espionnage industriel ou politique
- 1. Des produits extra-européens soumis aux législations extraterritoriales
- 2. En pratique, des garanties juridiques et techniques insuffisantes pour supprimer le risque de divulgation des données
- a. L’obligation pour les entreprises américaines de répondre aux demandes des autorités fédérales
- b. Des barrières techniques à l’efficacité non démontrée
- c. Une nécessaire immunité au droit extraterritorial
- B. La menace d’une coupure des services numériques
- 1. Le ciblage de personnalités : le cas du juge Guillou
- a. Une suspension automatique des services numériques américains
- b. Le retrait des moyens de paiement
- c. Une regrettable inaction de l’Union européenne
- d. Le risque d’une systématisation des sanctions ciblées
- 2. Une coupure générale des services numériques
- a. Un scénario critique auquel il convient de se préparer
- b. Une vulnérabilité liée à l’interruption des mises à jour
- Troisième partie : les causes d’un enracinement profond
- Chapitre 6 – le droit de la concurrence : toujours un temps de retard
- A. Les Gafam : des positions de domination grâce à la maîtrise de l’ensemble de la stack du numérique
- B. Le droit de la concurrence face aux Gafam : des sanctions multiples et 17 milliards d’euros d’amendes au total
- 1. Les vingt-six sanctions envers les Gafam au titre du droit de la concurrence depuis 2010
- 2. Le cloud : l’intérêt de mesures ciblées pour faire cesser les pratiques problématiques
- 3. Les quatre limites auxquelles se heurte l’application du droit de la concurrence
- C. Le DMA, l’introduction de mesures de régulation ex ante applicables aux principales plateformes
- Chapitre 7 – Le narratif de l’absence d’alternative européenne
- A. un discours constant de résignation
- 1. Des solutions moins performantes et plus coûteuses ?
- 2. Des solutions moins intégrées ?
- B. Les passeurs de technologie : le rôle des cabinets de conseil et des centrales d’achat
- 1. Les entreprises de services du numérique
- 2. Les centrales d’achat, caisses de résonance du sovereignty washing
- C. Une dépendance culturelle forgée dès l’école
- D. La Plateforme des données de santé : une double émancipation de Microsoft et des cabinets de conseil
- a. Le choix de Microsoft : « un vice de forme et de procédure »
- b. Un échec sur tous les tableaux, de la protection des données à la performance
- c. La sortie de Microsoft, enfin concrétisée grâce à un pilotage réaffirmé
- Chapitre 8 – La politique du numérique : la grande absente des débats politiques
- A. Un État désarmé par l’externalisation des compétences numériques
- 1. Une répartition très inégale des ressources humaines numériques qui reflète des stratégies ministérielles fragmentées
- a. Une externalisation limitée au sein des ministères qui disposent d’une filière numérique dédiée
- b. D’autres ministères disposant d’une bonne maîtrise globale malgré des dépendances élevées sur certaines compétences critiques
- c. Des ministères contraints d’externaliser toute la gestion de leur système d’information, faute de compétences internes
- 2. Une perte de maîtrise qui favorise un enfermement dans des solutions extra-européennes
- 3. Un effort de réinternalisation des compétences à peine amorcé et déjà suspendu
- B. L’ébauche d’une stratégie de souveraineté numérique, sans véritable pilotage interministériel
- 1. Des exigences de souveraineté aisément contournées
- a. Un dispositif d’audit des grands projets numériques de l’État qui devrait permettre d’appliquer des critères de souveraineté
- b. En pratique, un impact trop limité
- c. Un récent renforcement du dispositif d’audit, qui conserve des angles morts
- 2. Une mutualisation inachevée de solutions numériques souveraines
- a. Les clouds interministériels
- b. Les produits numériques interministériels au défi d’une généralisation à l’ensemble de l’État
- Chapitre 9 – Le lobbying : grâce à des moyens massifs, le combat en passe d’être gagné pour l’abolition de la régulation
- A. Un lobbying féroce
- B. L’omnibus numérique : un recul de la régulation européenne qui donne satisfaction aux big tech
- 1. L’introduction de failles béantes dans la protection des données personnelles
- a. Une grave entaille à la définition des données personnelles
- b. Une fragilisation des droits d’accès, d’information, d’opposition et d’effacement
- c. Un blanc-seing pour utiliser des données personnelles dans l’entraînement et l’exploitation des systèmes d’IA
- d. L’intégration de la régulation des cookies dans le RGPD : en pratique, un transfert de compétence à l’Irlande
- 2. À rebours des objectifs affichés de simplification et de soutien aux PME, des propositions qui accroissent l’insécurité juridique au profit des grandes plateformes
- a. Une simplification manquée
- b. Un « énorme cadeau » aux Big Tech
- c. Une absence d’étude d’impact malgré l’ampleur des modifications envisagées
- Chapitre 10 – Le financement des entreprises numériques : La chasse à la licorne
- A. Les trois moteurs du financement des entreprises numériques états-uniennes : commande publique, revenus d’un marché unifié, venture capital
- 1. Le soutien de la commande publique
- 2. Une assise importante grâce à un marché unifié
- 3. Le financement de la croissance des entreprises grâce à un marché financier structuré
- B. La commande publique : un instrument encore mal mobilisé
- 1. L’impossibilité d’utiliser un critère de préférence nationale, ou même européenne
- 2. Les difficultés des PME et ETI à accéder aux marchés publics
- 3. Quelle articulation entre commande publique et soutien public au titre de la politique industrielle ?
- C. Les prises de participation dans les entreprises du numérique : le risque de la naïveté
- 1. Le constat récurrent de l’insuffisance du marché des capitaux
- 2. Le rachat des entreprises françaises par des groupes extra-européens
- 3. Une stratégie volontariste de soutien pour faire de la France une vitrine pour ses licornes
- 4. L’insuffisant contrôle des participations
- D. L’absence de réactions significatives au niveau européen
- Chapitre 11 – Le déploiement de l’iA : le risque d’une perte définitive de toute MaÎtrise
- A. Les conséquences économiques
- 1. Révolution ou évolution ? Bulle ou pas bulle ?
- 2. L’impact économique de l’intelligence artificielle sur l’emploi : la nécessaire vigilance
- a. IA : quel effet sur l’emploi ?
- b. Quelle est la proportion de tâches de l’économie pour lesquelles les travailleurs sont susceptibles d’être remplacés par des outils d’IA ?
- c. Quel est l’impact global sur l’économie : croissance ou décroissance ? réduction du nombre d’emplois ou diminution ?
- d. Les limites actuelles des travaux économiques
- 3. Déploiement de l’IA : impacts pour l’économie française dans la compétition européenne et mondiale
- a. Les gains économiques sont-ils réels ?
- b. Une captation de valeur par les hyperscalers, qui renforceront leur domination
- B. Les risques techniques
- 1. Risques généraux liés à la diffusion généralisée de l’IA, et en particulier de l’IA agentique
- 2. Le sujet critique de la cybersécurité
- C. De nouvelles vulnérabilités sociales et culturelles
- Chapitre 12 – Les data centers : instruments clés de la domination des gafam ?
- A. Pourquoi implanter des data centers en France ?
- 1. Raisons techniques
- 2. Raisons économiques
- 3. Raisons juridiques
- B. État du déploiement : des projets qui bénéficieront en grande majorité aux hyperscalers
- 1. Une capacité électrique réservée représentant 24 % de la puissance installée du parc nucléaire français et qui pourrait encore augmenter
- a. Data centers en service
- b. Data centers en construction ou en état avancé
- c. Data centers en projet
- 2. Les data centers développés en France seront-ils utilisés par des opérateurs européens ?
- C. La trajectoire de développement des data centers est-elle soutenable pour le réseau électrique français ?
- 1. Des volumes d’électricité disponibles suffisants
- 2. Des problèmes locaux liés à des congestions du réseau, entraînant des conflits avec d’autres usages de décarbonation
- 3. Le mix bas carbone français : un mauvais argument pour justifier l’accueil des data centers sur notre territoire
- a. Ne pas servir d’excuse au développement inconsidéré de l’intelligence artificielle
- b. La permanence d’autres sujets environnementaux majeurs
- D. Les data centers au cœur des actions du gouvernement : IA summit, fast track et task force
- Quatrième partie : Pour un nouveau modèle numérique en France et en europe
- Chapitre 13 – des alternatives robustes existent
- A. Libre et open source : alternatives à la domination des Gafam
- 1. L’open source : un outil puissant au service de la réduction des dépendances aux solutions imposées par les grandes entreprises de la tech
- a. Le logiciel libre : une définition à partir de quatre libertés fondamentales
- b. Les atouts décisifs du logiciel libre dans la lutte contre les vulnérabilités et dépendances
- 2. Un important potentiel économique
- a. Une filière française très dynamique et leader européenne
- b. Un potentiel de contribution à la croissance très important
- 3. La nécessité de renforcer l’écosystème de façon ciblée pour permettre un véritable passage à l’échelle
- a. Contribuer aux communs
- i. Le défi du financement
- ii. De premières initiatives de soutien public
- b. Diffuser la culture des communs numériques dans la sphère professionnelle
- i. Le frein des compétences
- ii. Pour une contribution des agents publics aux communs
- c. Activer le levier de la commande publique
- d. Prévenir l’appropriation par les Big Tech
- B. La nécessaire généralisation des standards ouverts
- 1. Les atouts de l’interopérabilité
- 2. Une obligation qui monte en puissance
- 3. Le rôle clé de la puissance publique pour investir et définir des standards ouverts partagés
- C. RÉduire les impacts négatifs de l’IA
- 1. L’IA frugale
- 2. L’IA open source
- a. La définition des modèles ouverts : OSAID 1.0, ou le débat sur la publication des données d’entraînement
- b. La traduction réglementaire : le risque de l’open-washing
- Chapitre 14 – propositions
- A. Pour un modèle de numérique ouvert et libérateur
- 1. Principes
- a. Le modèle que nous rejetons
- b. Le modèle que nous voulons
- 2. Écueils et conditions de succès
- a. La difficulté d’agir seul dans un contexte européen
- b. Le défi de créer une dynamique profonde, à même d’amorcer un véritable changement de modèle
- B. Les Leviers
- Levier n°1 : les communs numériques
- 1. Pour une France du Libre et de l’Open Source
- 2. Le logiciel libre : pilier de l’éducation au numérique
- a. Généraliser l’usage des logiciels libres à l’école
- b. La préservation du patrimoine numérique et la diffusion de la culture sur l’informatique
- Levier n°2 : Commande publique et commande privée au service d’une filière d’excellence française, l’open source
- 1. La commande publique
- a. Administrations d’État
- b. Collectivités territoriales
- c. Une communication publique exemplaire
- d. Au niveau européen
- 2. La commande privée
- Levier n° 3 : L’ARSENAL DE SOUVERAINETé
- LEvier n° 4 : Les infrastructures
- Levier n° 5 : UTILISER L’ENSEMBLE DES LEVIERS CONFORMEs AU DROIT EUROPEEN POUR RENFORCER le contrôle dES GRANDES PLATEFORMES SUR NOTRE TERRITOIRE NATIONAL
- 1. Au niveau européen
- 2. Au niveau national
- Levier N° 6 : La gouvernance
- Liste des recommandations
- Liste des propositions
- Examen en commission
- Personnes entendues par la commission d’enquête
- personnes rencontrées à bruxelles par le président et la rapporteure
- Contributions des groupes politiques et des députés
- Contribution de M. Philippe Latombe, président de la commission d’enquête et député de vendÉe
- Contribution du groupe rassemblement national
- annexe n° 1 : Liste des entités ayant répondu à un questionnaire écrit de la rapporteure
- annexe n° 2 : questionnaire adressé par la rapporteure aux administrations de l’état
- annexe n° 3 : Liste des sigles et acronymes
Avant-Propos du président
Il est des sujets qui exigent davantage que le débat politique ordinaire. Parce qu’ils engagent l’intérêt général, interrogent l’efficacité de l’action publique ou mettent en lumière les attentes de nos concitoyens, ils appellent une démarche fondée sur l’écoute, l’exigence des faits et la recherche patiente de solutions. Les commissions d’enquête parlementaires répondent à cette ambition.
Par les pouvoirs d’investigation qui leur sont confiés, par la publicité de leurs travaux et par l’indépendance de leurs analyses, elles constituent l’une des expressions les plus abouties de la mission de contrôle du Parlement. Elles permettent de dépasser les impressions, les approximations ou les controverses pour établir les faits, comprendre les responsabilités et proposer des évolutions utiles à l’action publique.
Mais la véritable singularité d’une commission d’enquête réside sans doute dans sa méthode. Elle rassemble des parlementaires issus d’horizons politiques différents, parfois opposés, qui acceptent de soumettre leurs convictions à l’épreuve des faits. Les divergences ne disparaissent pas : elles nourrissent au contraire le débat.
Dans le contexte turbulent que connaît actuellement l’Assemblée nationale où, dans une sorte de réflexe pavlovien de rejet, les désaccords sont trop souvent exacerbés, il me semble essentiel de le rappeler. Toutefois, l’exercice impose à chacun une même discipline : écouter avant de conclure, vérifier avant d’affirmer, confronter les analyses avant de formuler des recommandations.
Alors que la vie publique est souvent perçue à travers le prisme de la confrontation permanente, cette démarche transpartisane revêt une portée particulière. Elle rappelle qu’au-delà des alternances et des clivages, il existe un espace où les représentants de la Nation peuvent travailler ensemble, dans le respect de leurs différences, pour servir un objectif commun. Ce n’est pas l’effacement des sensibilités politiques qui fait la force d’une commission d’enquête, c’est leur capacité à produire, par le dialogue et la rigueur, une compréhension partagée des enjeux.
Le présent rapport sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France est le résultat de cette exigence collective. Les auditions, les déplacements, les contributions écrites et les nombreux échanges qui ont rythmé les travaux de la commission ont permis de faire émerger des constats solides et, chaque fois que cela a été possible, des recommandations largement partagées. Là où des désaccords subsistent, ils sont assumés avec transparence ; là où un consensus a pu être trouvé, ce dernier témoigne de la force du travail parlementaire, lorsqu’il s’affranchit des réflexes partisans.
À l’heure où les Français attendent de nos institutions qu’elles démontrent leur capacité d’écoute, d’évaluation et de proposition, les commissions d’enquête rappellent que le Parlement n’est pas seulement le lieu de la confrontation démocratique : il est aussi celui de la recherche de la vérité, du contrôle de l’action publique et de la construction de solutions durables.
C’est dans cet esprit qu’a été élaboré ce rapport. Puissent ses constats nourrir le débat public, éclairer les décisions à venir et contribuer, par-delà les appartenances politiques, au renforcement de la confiance entre les citoyens et leurs institutions.
Puisse-t-il contribuer à cette ambition, en offrant aux pouvoirs publics, aux acteurs concernés et à l’ensemble de nos concitoyens les éléments nécessaires à une meilleure compréhension des enjeux et à l’amélioration de l’action publique, sur le sujet majeur que constituent les dépendances structurelles et les vulnérabilités systémiques de notre pays dans le secteur du numérique
Mon principal regret reste sans doute qu’il ait fallu attendre l’ère MAGA pour qu’un plus grand nombre de politiques et de groupes parlementaires s’intéresse aux dépendances structurelles et aux vulnérabilités systémiques de la France dans le secteur du numérique, ainsi qu’aux risques pour l’indépendance et la souveraineté de notre pays.
Les dépendances sont là, depuis fort longtemps, et il est tout à fait regrettable que nous ayons vécu tant d’années, notamment dans une naïve confusion qui consiste à penser qu’un allié est un ami. Les manières brutales de l’actuel occupant de la Maison Blanche auront au moins eu l’avantage de provoquer un électrochoc que j’espère salutaire, et suivi de mesures rapides et efficaces. Le présent rapport ambitionne d’ailleurs, par ses préconisations, d’y contribuer.
Voilà plus de six ans que je tente d’alerter sur ce sujet, comme rapporteur de la mission d’information sur la souveraineté numérique nationale et européenne, en 2021, ou comme président de la commission spéciale chargée d’examiner le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, l’an dernier. Je me suis senti peu entendu, peu suivi et trop souvent cantonné au rôle frustrant de Cassandre. Avec cette différence majeure que celle-ci n’avait à alerter que sur un seul cheval de Troie, alors que nous devons faire face à une multitude de vulnérabilités : fournisseurs américains de cloud, systèmes d’exploitation étrangers, nombreux composants électroniques asiatiques, infrastructures internet mondiales… Et cette liste n’est sans doute pas exhaustive. Le tout dans un contexte mondialisé où la cyberguerre bat son plein.
En 2021, dans le rapport de la mission d’information sur la souveraineté numérique nationale et européenne, j’écrivais : « La construction d’une souveraineté numérique nationale et européenne doit être le fil rouge des décisions politiques mises en œuvre dans la décennie à venir. Il s’agit en effet d’un impératif absolu. Sans cette boussole, le risque est grand de voir les capacités d’action des individus, des entreprises et des États se réduire progressivement, faute de maîtriser le " nouveau monde " numérique, alors que de nouveaux acteurs, publics et privés, se sont emparés de leviers d’influence pour servir leurs propres intérêts ». Force est de constater que, cinq ans plus tard, nous n’avons pas vraiment progressé.
D’aucuns s’étonneront que la commission d’enquête ne se soit pas intéressée à la cybersécurité et aux failles des entités nationales, publiques et privées. Ce n’est pas un oubli mais la conviction, peut-être illusoire, que ce texte essentiel allait être rapidement mené à son terme et qu’il n’était pas nécessaire que la commission l’abordât. La menace d’une action menée par la Commission européenne contre la France, devant la CJUE, avant la fin de l’année, et le risque d’une amende devraient sans doute permettre d’espérer l’inscription rapide de ce texte, voté à l’unanimité en commission spéciale, à l’ordre du jour de la séance.
Qu’il me soit enfin permis de regretter que cette commission d’enquête n’ait pas connu un intérêt médiatique à la hauteur des enjeux abordés. Dans un monde entièrement numérisé, la conquête de notre autonomie stratégique est un enjeu vital pour l’avenir de notre économie, l’amélioration de notre compétitivité, la création d’emploi et le bien-être de nos compatriotes. Cela passe par la réduction de nos dépendances et de nos vulnérabilités et nécessite une prise de conscience collective. Il en va de nos libertés individuelles et collectives. Les vidéos des auditions permettront, je l’espère, à tous ceux qui souhaitent s’informer, de combler ce manque de médiatisation.
Je tiens tout particulièrement à remercier la rapporteure, Mme Cyrielle Chatelain, et les membres du bureau, pour la qualité de nos échanges et leur volonté d’un travail transpartisan de qualité.
Longue vie à ce rapport et à ses préconisations, qui arrivent à point nommé pour nourrir l’examen tant attendu en séance du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, ainsi que celui du projet de loi de finances pour 2027 !
Introduction
Pourquoi une commission d’enquête ? Les gafam à l’ère MAGA
A. un choix marqué par le contexte géopolitique international
En 2019, une commission d’enquête sur la souveraineté numérique du Sénat dressait d’ores et déjà le constat suivant : « Aujourd’hui, il faut défendre notre modèle de société et nos valeurs : l’Homme n’est pas une somme de données à exploiter. Le cyberespace, loin de l’utopie égalitaire de ses débuts, est devenu un lieu d’affrontement mondial, où s’exercent luttes d’influence, conflits d’intérêts et logiques sociales et économiques antagonistes. La révolution numérique et la maîtrise des données ont fait émerger des acteurs économiques capables de rivaliser avec les États. Dans ce contexte, et face à de redoutables concurrents, comment conserver une capacité autonome d’appréciation, de décision et d’action ? » ([1]).
En 2021, un rapport de M. Philippe Latombe, président de la présente commission d’enquête, concluait : « la construction d’une souveraineté numérique nationale et européenne doit être le fil rouge des décisions politiques mises en œuvre dans la décennie à venir. Il s’agit en effet d’un impératif absolu. Sans cette boussole, le risque est grand de voir les capacités d’action des individus, des entreprises et des États se réduire progressivement, faute de maîtriser le " nouveau monde " numérique, alors que de nouveaux acteurs, publics et privés, se sont emparés de leviers d’influence pour servir leurs propres intérêts. » ([2])
Ces diagnostics convergeaient déjà pour souligner la criticité du sujet et la nécessité de reconquérir une souveraineté numérique pour s’extraire des dépendances à des acteurs étatiques ou privés.
En réalité, ces dépendances sont la résultante de plusieurs décennies durant lesquelles cinq géants ont constitué des empires industriels et se sont profondément implanté en Europe. Google, Apple, Amazon, Meta et Microsoft détiennent ou maîtrisent une très grande partie de l’infrastructure et des services numériques qui constituent notre quotidien. Les dépendances qu’ils ont créées étaient jusqu’à présent silencieuses, et ne menaçaient pas directement le fonctionnement de notre pays.
Elles sont désormais un levier de menaces supplémentaire, au même titre que les ressources énergétiques importées ou les droits de douane. Si le groupe Écologiste et social a pris l’initiative de la création de la commission d’enquête, c’est en raison du contexte géopolitique. Le second mandat de Donald Trump à la présidence des États-Unis d’Amérique, commencé en janvier 2025, marque une rupture dans les relations entre les États-Unis et les pays de l’Union européenne. L’ensemble du cadre en vigueur depuis la seconde guerre mondiale – le respect du droit international, des règles de l’Organisation mondiale du commerce et plus récemment l’engagement commun dans les conférences internationales de lutte contre le dérèglement climatique – est fortement remis en cause.
La stratégie de sécurité nationale américaine, publiée début décembre sous l’égide du nouveau président, dénigre nos règlementations environnementales, désigne l’Union européenne comme ennemi de la liberté et recherche l’alignement des valeurs européennes sur celles des MAGA (Make America Great Again – mouvement politique partisan de Donald Trump). Pour atteindre ces objectifs, l’actuel président des États-Unis s’appuie sur une puissance stratégique, partiellement constituée des outils numériques américains.
Au contexte géopolitique s’ajoute le déploiement à grande échelle de l’intelligence artificielle générative, comportant tout à la fois des opportunités, mais aussi d’importantes menaces. Cette technologie est aujourd’hui portée par des acteurs américains, au premier rang desquels on retrouve ces cinq géants, et d’autres comme Open AI en cours de constitution à vitesse accélérée – sans toutefois négliger l’importance prise par les acteurs chinois dans ce domaine.
Enfin, plusieurs dirigeants de grandes entreprises du numérique sont devenus aujourd’hui bien plus des acteurs politiques que des acteurs économiques. Elon Musk a soutenu Donald Trump dans son accession à la Maison Blanche et a sciemment déployé une intelligence artificielle générative comportant des biais antisémites. S’agissant de la société Palantir, son fondateur, Peter Thiel, affirme depuis 2009 que liberté et démocratie ne sont plus compatibles tandis qu’Alex Karp, son PDG actuel, a publié sur X le 18 avril 2026 un manifeste pour une République technologique. Ce manifeste plaide pour une nouvelle ère de dissuasion fondée sur l’IA, dénonce les politiques d’inclusion, le pluralisme et plaide pour une hiérarchie entre les cultures.
Cette situation rend nécessaire l’examen des dépendances systémiques des citoyens, des administrations et des acteurs économiques aux technologies numériques. Ne pouvant plus nous satisfaire de constats généraux, l’objectif est de mener un travail cartographique précis, dans un impératif de lucidité, de façon à pouvoir ensuite dégager des actions concrètes. Quelles sont les dépendances critiques qui peuvent affecter le fonctionnement de notre pays ? Comment y remédier ? Telles sont les deux questions qui ont guidé les travaux de la commission d’enquête.
B. Typologie des vulnérabilités dans le secteur du numérique
Les dépendances structurelles dans le secteur du numérique peuvent être rassemblées en six grandes catégories de vulnérabilité.
1. Ingérences et diffusion de fake news : une vulnérabilité démocratique
Le débat public est marqué par l’organisation d’opérations d’ingérence informationnelle dans l’objectif de manipuler l’opinion par la diffusion de contenus inexacts ou trompeurs. Les acteurs menant ce type d’attaques voient leurs moyens décuplés avec l’utilisation de l’intelligence artificielle, laquelle permet de mener des actions plus crédibles dans des volumes beaucoup plus importants. L’utilisation généralisée de l’intelligence artificielle comme vecteur d’information crée également un risque de diffusion de fausses informations par « empoisonnement de contenu ». Dans son rapport « Défis et opportunités de l’intelligence artificielle dans la lutte contre les manipulations d’information » ([3]), Viginum ([4]) indiquait ainsi : « la diffusion massive des outils génératifs interroge (…) fait craindre une élévation structurelle du niveau de menace liée aux ingérences numériques étrangères, avec le risque d’une altération de la perception de la réalité par les citoyens ».
Au-delà des opérations d’ingérence organisées, la qualité de l’information et du débat public est aujourd’hui fortement affectée par les algorithmes utilisés par les réseaux sociaux. Lors de son audition devant la commission d’enquête, M. David Chavalarias, directeur de recherche au CNRS (Centre national de la recherche scientifique), présentait les résultats des recherches académiques réalisées sur l’impact des algorithmes dans le débat public ([5]) : « Les résultats d’une étude très récente, menée notamment par Germain Gauthier, ont été publiés le mois dernier dans Nature. Aux États-Unis, des individus qui n’utilisaient pas l’algorithme standard de X y ont été exposés pendant sept semaines. Bien que la période soit assez courte, elle a suffi pour que 5 à 7 % d’entre eux en moyenne changent d’opinion à l’égard de Zelensky ou portent un jugement différent sur le caractère justifié ou non des procès contre Trump ou certaines idées conservatrices.
« Cette mesure empirique montre donc qu’un algorithme peut faire changer d’opinion 5 à 7 % des électeurs en moyenne et jusqu’à 15 % des électeurs indépendants, qui, aux États-Unis, peuvent voter pour les Républicains ou les Démocrates en fonction des sujets ou des élections. Avec X, vous avez un média qui a la main sur 32 millions d’utilisateurs réguliers et peut influencer 15 % des indécis ([6]), ce qui correspond à peu près à l’écart entre Kamala Harris et Donald Trump dans le vote populaire ».
Les ingérences informationnelles et les algorithmes structurant la diffusion d’information sur les réseaux sociaux constituent un risque systémique, dans la mesure où ils peuvent porter atteinte au fonctionnement politique des institutions, à l’intégrité du vote et, plus généralement, à la diffusion de la connaissance.
2. Les attaques cyber : l’exploitation des failles techniques des administrations et des entreprises
Les attaques cyber constituent la menace la plus visible à laquelle exposent les vulnérabilités induites par le numérique. Le panorama de la cybermenace, édité chaque année par l’Agence nationale de la sécurité des systèmes d’information (Anssi) ([7]) en dresse un tableau synthétique. Les menaces cyber couvrent l’organisation d’attaques envers des cibles avec comme premier objectif un motif économique (rançons). À ce titre, les PME/TPE/ETI sont la catégorie d’entités la plus affectée (37 %), devant les collectivités territoriales (17 %). Les menaces cyber constituent ainsi un coût économique potentiel pour les entités ciblées ou leurs utilisateurs et usagers directs ou indirects. Les attaques à des fins d’espionnage poursuivent également un motif économique, en lien direct avec l’identité des victimes visées.
Les menaces peuvent également revêtir des objectifs plus politiques, comme en témoigne la recrudescence des attaques lors des Jeux olympiques et paralympiques de Paris en 2024. Elles prennent la forme principalement de raids sur les sites internet (dites attaques par DDoS, déni de service distribué), et plus rarement de sabotage d’installations industrielles.
Durant les quelques mois où se déroulait la commission d’enquête, plusieurs cas de fuites de données majeures liées à des cyberattaques ont eu lieu, telles que celles ayant visé l’opérateur de tiers payant Almery ([8]) ou le portail de l’Agence nationale des titres sécurisés (ANTS) ([9]). Ces nombreuses fuites démontrent l’importance du sujet ainsi que la régularité et la diversité des cyberattaques.
3. L’évolution des usages : de plus en plus de données à stocker et à protéger
Avec le recours aux technologies numériques, les personnes comme les entreprises ou les administrations publiques confient l’ensemble de leurs données à des acteurs tiers. Historiquement, ces données étaient stockées sur nos propres machines : ordinateur pour les particuliers, serveurs internes pour les entreprises. Face à la multiplication des outils numériques et au développement des plateformes, l’ensemble des acteurs, publics comme privés, recourent de façon croissante au cloud pour l’hébergement de leurs données et le fonctionnement de leurs applications. Les données sont désormais hébergées sur des serveurs distants, stockées dans des centres de données, et l’information circule via des réseaux télécoms.
Cette situation désormais établie génère trois problématiques :
– La légalité du stockage et du traitement des données opérés : pour les particuliers, le consentement est-il recueilli de façon valide et proportionnée, selon les règles en vigueur ? Pour les entreprises, la protection de leurs données commerciales et de leur propriété intellectuelle est-elle assurée ? L’Europe a été pionnière sur le terrain de la protection des données personnelles avec l’adoption du Règlement général sur la protection des données (RGPD), entré en application en 2018, qui venait renforcer et compléter la loi « Informatique et libertés » de 1978.
– La seconde est l’extraterritorialité du droit. Le fait d’être soumis à un droit extra-européen revêt une importance particulière au regard de la place prise par les acteurs extra-européens dans le secteur du numérique : Google, Meta, Amazon, Microsoft. Le Clarifying Lawful Overseas Use of Data Act (Cloud Act) de 2018 permet aux autorités américaines disposant d’un mandat ou d’une autorisation du juge dans le cadre d’une enquête criminelle d’exiger d’une entreprise américaine qu’elle fournisse les données stockées sur ses serveurs, y compris lorsque ces données ne sont pas hébergées aux États-Unis. Le Foreign Intelligence Surveillance Act (Fisa) vise plus particulièrement les particuliers en autorisant la collecte de données sur des personnes ou entités non américaines à des fins de sécurité nationale. Si ce texte date de 1978, il a été amendé en 2008 pour introduire la section 702, permettant la surveillance des communications électroniques de ressortissants étrangers en dehors du territoire américain, les fournisseurs de services relevant des juridictions américaines étant contraints d’apporter leur assistance. Ainsi, en confiant leurs données à des acteurs extra-européens, les citoyens et entreprises risquent de ne plus être protégés par les législations française ou européenne, celles-ci pouvant de facto entrer en contradiction avec la législation de l’État de domiciliation de l’entité contrôlant les données.
– Enfin, la captation des données représente également un risque pour les entreprises et les administrations : espionnage industriel ou diplomatique, atteintes aux dirigeants, utilisation de la donnée à des fins économiques.
4. « Si c’est gratuit, c’est toi le produit » ! – Quand le profit prime sur les libertés individuelles et la santé des personnes
Le fonctionnement des systèmes numériques s’est progressivement concentré autour d’acteurs privés dominateurs, qui agrègent autour d’eux de très nombreux acteurs. Cette architecture entraîne plusieurs risques. D’une part, en maîtrisant un large spectre de l’information, ces multinationales du numérique acquièrent une connaissance très fine des individus, des entreprises et des administrations. Cette connaissance est vendue au plus offrant pour développer de la publicité ciblée. D’autre part, les informations détenues sont diffusées et circulent entre de très nombreux acteurs, rendant impossible le contrôle de l’utilisation qui en est faite. Les exemples d’utilisations non souhaitées ou malveillantes sont ainsi nombreux.
Lors de son audition devant la commission d’enquête, Mme Katia Roux, chargée de plaidoyer au sein de l’association Amnesty International a présenté les conclusions des travaux menés depuis plusieurs années par l’ONG ([10]) : « L’ensemble de ces recherches met en évidence l’existence d’un modèle économique commun, fondé sur un profilage intrusif, une collecte massive de données personnelles et le recours à la publicité ciblée, qui constitue le moteur du fonctionnement de ces plateformes. Ce schéma se retrouve de manière constante puisque les plateformes cherchent en permanence à accroître la quantité de données collectées afin d’élaborer des profils toujours plus précis, destinés à être commercialisés auprès des annonceurs, tandis qu’elles recourent, dans le même temps, à des algorithmes sophistiqués pour déduire des centres d’intérêt, voire des indicateurs de bien-être, comme c’est le cas de TikTok. L’objectif poursuivi consiste à personnaliser les contenus, à maintenir les utilisateurs en ligne le plus longtemps possible et à remporter cette guerre de l’attention, souvent au détriment des droits humains. »
Les impacts pour les particuliers sont nombreux : violation de leur vie privée, exposition à des contenus nocifs pour la santé, développement d’algorithmes addictifs pour augmenter le temps de présence sur le réseau.
5. Le verrouillage des utilisateurs : une pratique au cœur des stratégies des fournisseurs de logiciels
Aux fondements de l’économie numérique se trouve la notion d’effets de réseau : plus une solution ou une infrastructure est utilisée, plus elle rend service à son utilisateur, plus elle agrège de nouveaux participants, verrouille les usages et renforce sa domination.
L’utilisation de logiciels et de services numériques entraîne généralement des situations de dépendance aux solutions propriétaires (vendor lock-in) pour des raisons commerciales. Les fournisseurs de ces logiciels conçoivent des architectures qui rendent difficile la migration vers une autre solution, ce afin de pouvoir vendre des services de maintenance et des prestations complémentaires de développement dans la durée. Tant pour les acteurs économiques que pour les particuliers, le changement de système est coûteux et requiert du temps et des efforts, avec parfois le risque de perte d’informations en cas de transfert.
La dépendance à un vendeur peut avoir des conséquences dommageables, qui peuvent aller de l’augmentation unilatérale des prix de fourniture à la rupture du service lorsque ce vendeur n’est plus en mesure d’assurer la continuité de sa solution (incident de service, faillite) ou bien ne le souhaite plus (choix stratégique de l’entreprise ou décision des autorités).
Le risque de dépendance augmente dans un secteur où le marché se partage entre quelques grands acteurs économiques. La notion de gate keepers (mal traduite en « contrôleurs d’accès ») a été introduite par la Commission européenne dans le Digital Market Act (DMA) ([11]), pour matérialiser juridiquement l’existence d’entreprises ayant le contrôle d’infrastructures digitales qui constituent le socle du fonctionnement économique et social des États membres.
Ces acteurs ne sont pas simplement des contrôleurs d’accès : non seulement ils définissent les modalités d’accès, mais ils sont propriétaires et seuls gestionnaires d’une infrastructure dont dépendent les acteurs économiques et les citoyens. Ils peuvent ainsi décider d’obliger leurs utilisateurs à accepter des conditions d’utilisation de leurs données, promouvoir des services additionnels en favorisant leurs produits au détriment de ceux de leurs compétiteurs, accroître unilatéralement les tarifs d’accès ou encore ne pas permettre la récupération des données de leurs utilisateurs en cas de sortie.
6. Les vulnérabilités liées aux infrastructures et aux composants clés
L’ensemble des services digitaux reposent sur l’existence d’une infrastructure physique : les data centers (centres de données) et les réseaux télécoms. Le nombre et la taille de ces infrastructures physiques augmentent en raison de l’usage grandissant des services numériques, et ce mouvement s’accélère du fait de la course à l’intelligence artificielle. Le fonctionnement de ces infrastructures est la condition nécessaire au bon fonctionnement des services numériques, sur lesquels reposent aujourd’hui de nombreux services vitaux.
La construction et le maintien des infrastructures sont eux-mêmes dépendants de l’approvisionnements en composants clés. Comme l’indique un rapport de l’Institut de relations internationales et stratégiques (Iris) ([12]), « La production de composants électroniques s’est largement délocalisée des États-Unis et de l’Europe vers les pays d’Asie, d’abord le Japon puis la Corée du Sud, Taïwan et enfin la Chine. Au début des années 1990, les pays européens représentaient 40 %, les États-Unis 37 % et le Japon 20 % de la production mondiale. Au début des années 2000, ces trois régions représentaient au total 37 % de la production mondiale. La part des États-Unis est passée à 12 % et celle de l’Europe à 7 % alors que la Chine représente désormais 18 % de l’offre mondiale (…) En ce qui concerne les échanges internationaux, plus de la moitié des exportations (55 %) sont assurées par trois pays asiatiques (Chine, Taïwan, Corée). Pour ce qui concerne les composants spécifiques au développement de l’Intelligence artificielle, la concentration est encore plus forte puisqu’ils sont produits dans deux pays : la Corée avec Samsung et surtout Taïwan avec TSM ».
La dépendance aux composants-clés de l’industrie numérique s’est généralisée au cours des deux dernières années avec l’affaiblissement de la capacité industrielle européenne.
Typologie des risques et vulnérabilités systémiques dans le domaine du numérique : synthèse
| Atteinte au fonctionnement politique ou démocratique | Risque économique pour les entreprises | Continuité de fonctionnement des services essentiels | Atteinte aux droits et à la vie privée des personnes | |
| Attaques cyber | X | X | X | X |
| Ingérences informationnelles | X | X | ||
| Gestion des données | X | X | X | |
| Monétisation des données | X | X | ||
| Stratégies de verrouillage des utilisateurs | X | X | X | |
| Dépendances aux infrastructures et composants clés | X | X |
C. Le périmètre de la commission d’enquête
L’objet de la commission d’enquête était d’examiner les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. La proposition de résolution n° 2245 du groupe Écologiste et social ([13]) listait plusieurs axes d’études conduisant à embrasser un champ très large de problématiques. Ainsi que le relevait le rapport de M. Philippe Latombe lors de l’examen de la recevabilité de la proposition de résolution ([14]), « l’exposé des motifs de la proposition de résolution évoque à la fois les cyberattaques d’ampleur menées par des acteurs privés, les actes d’ingérence et les outils de surveillance de masse déployés par des États hostiles, les stratégies développées par les grandes entreprises du numérique et les enjeux liés à la législation européenne du numérique (…). Il importera donc, pour une telle commission d’enquête, de veiller à cadrer au mieux ses travaux (…) ».
Au regard des moyens d’action dont disposait la commission d’enquête et du temps imparti de six mois, la rapporteure a dû faire des choix. La présente section vise à les présenter les choix s’agissant des objectifs poursuivis par la commission d’enquête et des sujets traités.
Pour répondre au contexte particulier, la rapporteure s’est ainsi concentrée sur les dépendances et vulnérabilités qui sont au cœur du modèle mis en place par les acteurs américains, à travers les deux sujets suivants :
– La mise en place de systèmes massifs de stockage et de traitement des données des personnes et des entreprises, comprenant le cloud et les infrastructures physiques le soutenant (data centers). Le cloud est un sujet structurant, dans la mesure où il sous-tend désormais le fonctionnement de l’ensemble des applications informatiques, y compris l’intelligence artificielle. Les entreprises fournissant les services et les infrastructures de cloud ont ainsi la maîtrise d’une couche essentielle de l’économie.
– Les vulnérabilités créées par le monopole de certains acteurs sur des briques logicielles essentielles au fonctionnement de notre économie et le contrôle de plateformes structurantes. Les acteurs dominants du domaine du numérique ont conquis des positions fortes sur leur marché cœur (le moteur de recherche pour Google, les systèmes d’exploitation pour Microsoft, etc.) et évoluent désormais vers une intégration horizontale (extension de leurs services à l’ensemble des secteurs) et verticale (prises de position sur le segment des infrastructures et des logiciels). Ils bénéficient de leur positionnement historique pour développer des services additionnels touchant l’ensemble des secteurs économiques, venant ainsi diminuer l’espace économique des acteurs classiques. Au cœur de cette domination, la maîtrise de la donnée, qui leur permet d’améliorer leur offre technologique.
Dans cet espace économique au croisement de la donnée utilisateurs et du logiciel, trois entreprises ont un fort poids économique :
– Amazon, opérateur de la plateforme mondiale de livraisons à domicile, mais également leader mondial des services cloud avec sa filiale Amazon Web Services (AWS) ;
– Microsoft, fournisseur du principal système d’exploitation des ordinateurs du monde entier et de la suite bureautique associée Microsoft 365, fournisseur de cloud à travers Microsoft Azure ;
– Google, opérateur du moteur de recherche du même nom, dominant le domaine de la publicité en ligne, et fournissant également des services de cloud via sa filiale Google Cloud Services.
Les trois groupes internationaux sont rassemblés sous le terme d’hyperscalers, qui restitue bien la spécificité conférée par leur contrôle d’une grande partie des couches indispensables au fonctionnement d’internet.
Fournissant des infrastructures essentielles, ces trois entreprises doivent faire l’objet d’une régulation spécifique. Or, leur localisation à l’extérieur des frontières européennes crée justement une faille dans la capacité de la puissance publique à les contrôler. Ce point a fait l’objet d’une attention particulière de la part de la commission d’enquête : dans quelle mesure les droits français et européen sont-ils capables d’assurer une régulation effective des pratiques des acteurs propriétaires des infrastructures numériques essentielles ?
À l’inverse, les sujets suivants n’ont pas été traités par la commission d’enquête :
– la cybersécurité. La préservation de la cybersécurité est bien sûr fondamentale et requiert la mise en œuvre de mesures de protection très fortes, avec le soutien de la puissance publique. Toutefois, elle n’emporte pas nécessairement d’enjeux systémiques et aurait nécessité des investigations spécifiques ;
– les ingérences informationnelles : ce thème, étroitement lié aux enjeux diplomatiques, touche à des thématiques qui vont au-delà de la sphère numérique. Il a de plus fait l’objet d’un traitement récent par la commission des affaires étrangères de l’Assemblée nationale ([15]) ;
– les infrastructures matérielles autres que les data centers (puces, câbles sous-marins).
L’analyse de ces trois sujets aurait fait ressortir d’autres dépendances et vulnérabilités à des grandes puissances internationales : à la Chine dans le domaine de l’approvisionnement en matériel, à la Russie s’agissant des menaces de cybersécurité et d’ingérences informationnelles. La commission d’enquête ne disposait pas du temps suffisant pour couvrir l’ensemble de ces thématiques.
une analyse inédite : des logiciels déployés dans les ministères aux effets systémiques de l’intelligence artificielle
Les administrations publiques et les entreprises d’intÉrÊt vital : une importance qui justifiait un traitement particulier
1. Objectifs
Une analyse par cercles concentriques permet de pondérer l’importance des risques selon le statut et le rôle des entités menacées. Trois niveaux peuvent ainsi être distingués.
– Les administrations doivent être soumises à des règles de protection particulières du fait de leur rôle au service de l’ensemble des concitoyens, des services qu’elles fournissent, mais également de leur manipulation de données confidentielles à des fins opérationnelles (exemples : services des impôts, données de santé, etc.).
En raison du temps de travail limité dont elle disposait et de sa concomitance avec les élections municipales, la commission n’a pas traité de manière approfondie la situation des collectivités territoriales. Certaines données, provenant de la centrale d’achat publique Ugap (Union des groupements d’achats publics), sont présentées dans le rapport, mais elles ne sont pas exhaustives. Les collectivités territoriales étant un acteur majeur de la souveraineté numérique, ce sujet mériterait un traitement à part entière.
– De par leur taille critique ou leur rôle dans l’exploitation d’un service, les entreprises ou secteurs clés prennent une place spécifique dans l’économie française tant leur défaillance pourrait revêtir des conséquences importantes. Ce peut être des entreprises industrielles, bancaires, des médias, etc. Les réglementations européennes et françaises créent d’ores et déjà des obligations spécifiques aux entités économiques essentielles, comme par exemple les directives NIS 1 et NIS 2 (Network and Information Security), cette dernière étant en cours de transposition par le projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité – dont la poursuite de l’examen est fortement attendue par le Parlement. Parmi cette catégorie, les opérateurs d’importance vitale (OIV) sont ceux dont la sauvegarde est essentielle à la préservation de la souveraineté du pays (défense nationale, intérieur, etc.) ou dont la fragilisation aurait des conséquences immédiates et massives (exemple : gestionnaires de réseaux d’infrastructures, etc.). Les grandes entreprises, même non chargées de missions essentielles, sont également des acteurs dont les difficultés peuvent avoir des répercussions à grande échelle, quel que soit le secteur considéré : grande distribution, agro-alimentaire, industrie, construction, assurance, etc.
– Enfin, l’économie générale est constituée de l’ensemble du tissu économique, formé des TPE, PME et ETI, ainsi que des particuliers. Ces acteurs ne disposent pas de moyens spécifiques (direction des services d’information, etc.) pour se doter d’outils informatiques propres, ou ne peuvent se tourner vers des solutions plus coûteuses.
Dans un contexte géopolitique marqué par la hausse des menaces américaines, la dépendance des administrations et des entreprises ou secteurs clés à des solutions logicielles et cloud non européennes fait courir le risque de paralysie de systèmes critiques. L’objectif est de mesurer ces dépendances et d’examiner dans quelle mesure des solutions françaises/européennes peuvent constituer des alternatives, et à quelles conditions (compétitivité, performance, etc.).
Pour le périmètre des acteurs retenus (cf. paragraphe suivant), la rapporteure a défini les objectifs suivants :
– Disposer d’un panorama le plus complet possible et chiffré des achats logiciels et services cloud des administrations et des services clés.
– Déterminer dans quelle mesure des stratégies techniques et contractuelles sont mises en œuvre pour assurer la résilience des systèmes d’information, des services et la protection des données. Chaque ministère, chaque service public est-il en mesure de continuer à fonctionner sous la menace d’un retrait unilatéral de technologies américaines ?
– Comprendre la place des acteurs et de l’emploi français dans la fourniture des services informatiques à la sphère publique et le rôle de la commande publique et privée dans l’accompagnement de la structuration d’une filière numérique française.
2. Plan de travail
Le degré de détail des investigations menées par la commission d’enquête a été adapté en fonction des structures concernées.
Au regard de leur importance, mais également du rôle conféré à l’Assemblée nationale de contrôle de l’action du Gouvernement, une approche systématique a été suivie pour les administrations d’État. Les autres acteurs publics ont été intégrés dans l’analyse, mais sans vocation d’exhaustivité, selon les modalités décrites ci-dessous.
Sollicitations de la commission d’enquête par type d’acteur public
| Acteur public | Modalités de sollicitation |
| Administrations d’État | Questionnaire à destination des administrations (voir liste en annexe) Auditions des directions des systèmes d’information (DSI) ([16]) Questionnaire à destination de la direction interministérielle du numérique (Dinum) |
| Administration hospitalière | Questionnaire à destination de l’AP-HP (Assistance publique-Hôpitaux de Paris) |
| Collectivités territoriales | Non traité en raison du temps d’enquête limité et de la concomitance avec les élections municipales |
| Grands instituts de recherche publics | Table ronde réunissant des DSI d’organismes de recherche ([17]) |
| Opérateurs d’importance vitale | Questionnaire à destination d’une sélection d’entreprises publiques opérant un service critique d’importance vitale (voir liste en annexe) |
| Transverse | Table ronde réunissant les centrales d’achat publiques ([18]) Questionnaire à destination de l’Ugap |
Enfin, le secteur bancaire, et plus particulièrement la question des moyens de paiement, a fait l’objet d’une étude de cas, dans la mesure où ce secteur est géré par des opérateurs privés, sous supervision de la puissance publique.
B. Les dépendances systémiques : une approche globale
1. Objectifs
Le second axe d’analyse consiste à évaluer les dépendances systémiques engendrées par la concentration de pouvoirs dans les mains de quelques acteurs de taille mondiale.
Fortes de leur position économique dominante, les Gafam génèrent des gains qui leur permettent d’accroître une avance technologique déjà très importante et d’assoir leur position dans le marché des services numériques. En 2025, Microsoft a dégagé 160 milliards de dollars de revenus de ses activités, Google 165 milliards, Amazon 140 milliards et Meta 60 milliards. Ensemble, les quatre sociétés prévoient d’investir plus de 650 milliards en 2026 dans l’IA ([19]). Elles disposent de l’accès aux meilleures ressources humaines, techniques et financières et suivent des rythmes de développement très rapides.
Cette captation de valeur génère les revenus permettant d’accroître leur domination technologique, grâce à des investissements colossaux dans les infrastructures clés, en particulier les data centers.
Dans un secteur en voie d’accélération, les années à venir sont cruciales pour endiguer le renforcement de positions dominantes qui accentueront encore la dépendance aux solutions et infrastructures extra-européennes.
La rapporteure a défini les objectifs suivants :
– Expliquer pourquoi les produits développés par les firmes américaines se sont imposés et continuent d’évincer du marché leurs alternatives européennes. Pourquoi ces dernières n’ont-elles pas émergé ? Quels sont les freins, réels et imaginaires ? Comment éviter de bâtir de nouvelles dominations ou d’en prolonger de certaines avec le déploiement rapide de l’intelligence artificielle générative ?
– Décrire l’usage de la donnée personnelle à des fins de monétisation, en identifiant les risques pour la protection de la vie privée. En novembre 2025, la Commission européenne a publié une proposition de règlement omnibus numérique, qui modifie des régulations structurantes et historiques comme le RGPD, le règlement sur l’intelligence artificielle (Artificial Intelligence Act – AI Act) et le règlement sur les données (Data Act). La commission présente ces modifications comme une simplification des lois numériques de l’Union européenne à des fins de compétitivité, alors que de nombreux acteurs considèrent qu’elles constituent une déréglementation défavorable aux citoyens et à la filière numérique européenne. Cet omnibus digital est-il positif pour les Européens ou bien est-il imposé par des acteurs dont l’intérêt est d’affaiblir la protection des données personnelles afin d’accroître leur monétisation ?
– Comprendre les prises de position des acteurs mondiaux sur les infrastructures vitales, en prenant comme cas d’étude les data centers. Le Président de la République a annoncé 109 milliards d’euros d’investissements privés lors du Sommet pour l’action sur l’intelligence artificielle qui s’est tenu à Paris en février 2025. La politique gouvernementale est aujourd’hui très clairement favorable au déploiement des capacités de data centers sur notre territoire. Quelles sont les conséquences d’une telle politique ? L’implantation de data centers est-elle effectivement un outil de réduction de nos dépendances, et à quelles conditions ? Dans quelle mesure un tel déploiement profiterait-il réellement aux acteurs économiques français en leur permettant de regagner une place dans l’écosystème numérique ?
2. Plan de travail
Afin de mener cette analyse systémique des dépendances liées aux fournisseurs extra-européens, la commission d’enquête a procédé à des auditions d’experts qualifiés et de représentants du monde économique :
– autorités indépendantes : Commission nationale de l’informatique et des libertés (Cnil) et Autorité de la concurrence ;
– opérateurs économiques de l’État : Caisse des dépôts, Banque publique d’investissement ;
– chercheurs, journalistes et experts dans le domaine du numérique et de la protection des données personnelles ;
– associations de protection du droit à la propriété des données personnelles ;
– représentants d’entreprises du numérique et du monde économique ;
– anciens dirigeants politiques.
Ces auditions ont été complétées d’un déplacement à Bruxelles, afin de rencontrer des représentants des institutions européennes.
Enfin, le sujet des data centers a fait l’objet d’un traitement particulier, à travers l’envoi de questionnaires à l’administration.
*
La spécificité du travail de la commission d’enquête tient au fait d’avoir conduit ces deux analyses en parallèle. Des travaux avaient été menés séparément sur chacun des deux axes. Dans un rapport datant de septembre 2025, la Cour des comptes avait ainsi examiné les enjeux de souveraineté des systèmes d’information civils de l’État ([20]). De la même manière, le Sénat, dans sa commission d’enquête sur les coûts et les modalités effectifs de la commande publique et la mesure de leur effet d’entraînement sur l’économie française de juillet 2025 ([21]), avait traité des enjeux de la souveraineté numérique dans la commande publique, toutes administrations confondues. D’autres rapports ont pu analyser l’ampleur du phénomène des dépendances numériques au niveau de l’ensemble de l’économie.
Le travail de la commission d’enquête, combinant une approche précise et ciblée sur les administrations et un examen plus général du fonctionnement du secteur du numérique, a ainsi permis de dégager une analyse globale du phénomène et des moyens d’action qui dépassent des diagnostics secteur par secteur.
Restituant les échanges avec les acteurs confrontés chaque jour à la réalité de la situation, le présent rapport explore en profondeur les dimensions techniques, juridiques et économiques des dépendances et vulnérabilités aux géants de la tech américains que nous avons laissé se construire au fil des dernières décennies.
Première partie : Le diagnostic
Chapitre 1 – Microsoft, vMware, ORACLE, ces trois logiciels qui nous gouvernent – Les dépendances des administrations aux solutions américaines
Étape incontournable dans l’analyse des vulnérabilités induites par le numérique, l’examen des dépendances de l’État aux solutions extra-européennes a constitué le premier objectif de la commission d’enquête. Dans quelle mesure le recours à des logiciels et services fournis par les Gafam fait-il peser une menace sur le fonctionnement de nos services publics, y compris les plus critiques d’entre eux ?
Les analyses développées dans le présent chapitre s’appuient sur les informations collectées par la rapporteure auprès des administrations par le biais de questionnaires – dont le modèle est reproduit en annexe n° 2. Les données recueillies portent sur les éléments suivants :
– pour les logiciels remplissant des fonctions support (bureautique, systèmes d’exploitation, gestion de bases de données, etc.) : des informations concernant le fournisseur et sa nationalité d’origine ainsi que le montant annuel des dépenses de licences ;
– pour les logiciels métiers : le type de logiciel (développé spécifiquement pour les besoins du ministère ou à façon), les modalités de développement (externe ou interne), le degré de criticité et le degré de dépendance à la solution choisie ; il est à noter que la commission s’en est tenue, sur ce point, aux dépendances de premier rang, et n’a pas pu étudier en détail les solutions technologiques sur lesquelles reposent ces logiciels métiers (hors logiciels support décrits ci-dessus) ;
– pour les solutions cloud : la liste des contrats cloud signés ;
– pour les solutions IA : la liste des contrats signés et les fonctionnalités.
Ces données sont complétées de réponses écrites détaillant les stratégies mises en œuvre par chacune des directions numériques des ministères. Enfin, certains directeurs des systèmes d’information ont été auditionnés par la commission d’enquête.
A. Les applications métiers : le recours principalement à des fournisseurs français, des vulnérabilités dans certains ministères
1. Données sources
Les constats suivants reposent sur les données recueillies auprès des ministères sollicités. Elles portent sur un total de 466 applications métiers recensées : il ne s’agit pas d’un recensement exhaustif. Si certaines administrations ont transmis la liste de l’ensemble de leur parc applicatif, d’autres ont communiqué une sélection des applications métiers qu’elles jugeaient pertinentes au regard de l’objectif de la commission d’enquête.
Pour certains critères, les données sont insuffisamment renseignées (mentions « NC » pour « non communiqué » ou cases vides).
Néanmoins, les informations collectées sont cohérentes avec les réponses écrites transmises par ailleurs, et peuvent donc être considérées comme fiables pour fournir une vision de la situation du parc applicatif des administrations.
2. Modes de développement des applications métiers : la prédominance des logiciels spécifiques
Les applications métiers sont constituées d’une combinaison de solutions développées pour les besoins propres des ministères et de produits achetés sur étagères. S’agissant des solutions à façon, les développements sont réalisés par des entreprises de services numériques, ou bien pilotées en interne, le cas échéant avec l’appui de prestataires intégrés aux équipes de développement. Les proportions de chacune des catégories d’application varient selon les administrations et les effectifs dont elles disposent pour les tâches de développement.
Les questionnaires envoyés aux administrations ont permis de collecter des informations sur :
– la répartition des logiciels entre progiciels sur étagères et applications « à façon », développées spécifiquement pour les besoins de l’utilisateur ;
– la répartition des développements entre développements externes, développements internes et développements assurés par une équipe interne avec des renforts externes (externe/interne).
Les chiffres recueillis auprès des administrations montrent que :
– les logiciels spécifiques représentent deux tiers du total (303 sur un total de 466), contre seulement 30 % pour les logiciels sur étagères ;
– les développements réalisés par des sociétés externes représentent 57 % du total (266 développements externes sur 466), les développements pilotés par des équipes projets internes mais avec un appui externe concernent 25 % des cas (116 projets), les développements internes représentant une minorité (11 %, soit 33 projets) ([22]).
3. Dépendances à des fournisseurs extra-européens
Une première source de vulnérabilités a été identifiée à travers l’analyse comparée des stratégies d’internalisation/externalisation menées par les différentes administrations. Le second facteur est le recours à des fournisseurs extra-européens pour des applications critiques. Sur ce dernier point, la détection des vulnérabilités est menée en étudiant de manière combinée plusieurs critères :
– le pays d’origine du fournisseur ;
– la capacité à substituer une solution par une autre, immédiatement ou selon un horizon de temps défini ;
– la criticité de l’application. Ici, sont retenues deux catégories, en cohérence avec celles retenues dans la doctrine Cloud au centre ([23]) : les « applications dont le défaut est susceptible d’engendrer une atteinte à l’ordre public, à la sécurité publique ou à la vie des personnes » et les « applications dont le défaut est susceptible d’engendrer l’interruption de l’exercice d’une mission de service public essentielle ». Ces deux catégories sont appelées respectivement « catégorie 1 » et « catégorie 2 » dans les développements suivants – sachant qu’une même application peut appartenir aux deux catégories à la fois ;
– les coûts de développement engagés pour la réalisation de l’application ou les coûts de licences payés annuellement ;
– la maîtrise des codes sources ou le recours à des solutions open source.
Les deux tableaux suivants illustrent la nationalité des fournisseurs pour les applications critiques (catégorie 1 à gauche et catégorie 2 à droite). Il ressort de l’analyse que pour ces applications :
– les fournisseurs français sont très majoritaires, avec respectivement 69 % et 83 % du total ;
– les États-Unis sont le deuxième pays fournisseur, avec sept applications pour la catégorie 1 (dont une application non substituable et une application substituable à un horizon compris entre un et trois ans) et douze applications pour la catégorie 2 (dont une non substituable et trois à un horizon compris entre un et trois ans).
Dépendances par pays pour les applications critiques
| Pays | Nombre d’applications Catégorie 1 | Nombre d’applications Catégorie 2 |
| Allemagne En cours Non 5 ans NC | 7 1 1 5 | 8 1 1 1 5 |
| Canada Non NC | 1 1 | 2 1 1 |
| Chine NC | 5 5 | 5 5 |
| Corée NC | 3 3 | 3 3 |
| États-Unis 1 an – 3 ans En cours Oui – délai non connu Oui - immédiate Non NC | 7 1 1 1 4 | 12 3 1 1 1 1 5 |
| France < 1 an 1 an – 3 ans 3 ans – 5 ans 5 ans À l’étude En cours Non Oui – délai non connu Oui – immédiate NC | 81 3 5 4 2 4 8 23 6 26 | 228 3 8 5 2 5 9 144 1 7 44 |
| Japon NC | 3 3 | 3 3 |
| Pays-Bas Non NC | 1 1 | 3 2 1 |
| Royaume-Uni Non NC | 2 1 1 | 3 2 1 |
| Suède 1 an – 3 ans NC | 6 1 5 | 6 1 5 |
| Suisse 5 ans | 2 2 | 2 2 |
| Total | 118 | 275 |
Source : réponses aux questionnaires de la rapporteure.
Lecture : les catégories sont définies ainsi :
- En cours : Substitution en cours de mise en œuvre
- À l’étude : substitution à l’étude
- Oui – immédiate / Oui – délai non connu : substitution immédiate possible / substitution possible mais sous un délai inconnu
- Non : pas de substitution identifiée
- 1 an – 3 ans / 3 ans – 5 ans / 5 ans : substitution réalisée à l’horizon 1 an – 3 ans / 3 ans – 5 ans / supérieure à 5 ans
- NC : information non communiquée
Les deux tableaux suivants fournissent une vision de la nationalité des fournisseurs pour les applications dont le coût de développement a été supérieur à 1 million d’euros ou dont les frais de licences ou de maintien en conditions opérationnelles sont supérieurs à 1 million par an. Ce paramètre constitue un indicateur complémentaire du degré d’importance de l’application en termes de flux gérés et de nombre d’utilisateurs. Les tableaux ci-dessous montrent que, pour ces applications, les dépendances sont limitées.
Dépendances par pays pour les applications au coût de développement ou au coût de fonctionnement annuel supérieur à 1 million d’euros
| Pays | Applications - Coûts de développement > 1 M€ | Applications - Coûts annuels > 1 M€ |
| Allemagne En cours Non NC | 3 1 1 1 | |
| Canada Non | 1 1 | |
| États-Unis 1 an – 3 ans Oui – délai non connu NC | 1 0 1 | 2 1 1 |
| France 1 an – 3 ans 3 ans – 5 ans 5 ans À l’étude En cours Non Oui – immédiate NC | 38 1 4 2 1 28 1 1 | 22 1 2 1 2 12 1 3 |
| Pays-Bas Non NC | 1 1 | |
| Royaume-Uni Non | 1 1 | |
| Suisse 5 ans | 2 2 | 2 2 |
| Total | 42 | 31 |
Source : réponses aux questionnaires de la rapporteure.
Le tableau ci-dessous recense les applications dont les coûts de développement ou d’exploitation sont supérieurs à un million d’euros, et dont le pays d’origine du fournisseur n’est pas la France.
Applications critiques développées par des fournisseurs étrangers dont les coûts de développement ou d’exploitation sont supérieurS à 1 million d’euros
| Administration | Nom de l’application | Objet | Nom du fournisseur | Pays d’origine |
| AP-HP | Orbis | Orbis est la solution principale du SI Hospitalier de l’AP-HP, au cœur de la gestion du patient et de la production des soins. La solution Orbis est déployée par module sur l’ensemble des établissements AP-HP : se rapporter au plan de déploiement pour le détail des déploiements réalisés. L’application Orbis, dans le portefeuille des applications, décrit le fonctionnel et le technique transverse et commun à tous les modules. | Dedalus | Allemagne |
| AP-HP | Glims | L’application Glims est un système de gestion de laboratoires (SGL) qui permet d’organiser et d’automatiser l’ensemble des processus du laboratoire (pré-analytique, analytique et post-analytique), de l’enregistrement de la demande des services cliniques au rendu des résultats en passant par la récupération des résultats fournis par les automates. Il permet de garantir un service de qualité au prescripteur et au patient en intégrant notamment la prescription connectée (transmission des données de prescription depuis Orbis). | Clinysis | États-Unis |
| AP-HP | Picture archiving communication | Outil de stockage et d’archivage des examens d’imagerie médicale à l’AP-HP. Cela représente environ 42 M d’examens archivés et accessibles en temps réel par les médecins et autres utilisateurs. L’AP-HP produit environ 2,7 M d’examens par an pour 1,2 M de comptes rendus de radiologie. | Philips | Pays-Bas |
| DGGN | CSI-OPS | Application de gestion des sollicitations et des interventions. Elle vise à faciliter et optimiser l’engagement des personnels et des moyens de la GN, auprès des usagers. | Techwan | Suisse |
| DGGN | BDSP OPS (GSI) | BDSP OPS a pour finalité la gestion des sollicitations des usagers et des interventions. Il s’agit d’un SI majeur pour la GN (12 millions de fiches produites par an, plus de 3 millions d’interventions suivis, environ 4-5000 utilisateurs en temps réel). | Techwan | Suisse |
| Justice (DGAP) | Saphir | Fourniture des équipements de surveillance électronique | AUEM | Royaume-Uni |
| Ministères économiques et financiers (MEF) | CHORUS | Gestion des déplacements temporaires (ordres de mission, états de frais, changements de résidence) (SAP Concur) - Gestion des dépenses, comptabilités budgétaire et comptable, recettes non fiscales (SAP) | SAP | Allemagne |
Enfin, s’agissant des stratégies techniques et contractuelles mises en œuvre par les administrations pour se prémunir de la dépendance aux fournisseurs, le tableau suivant précise le nombre d’applications pour lesquelles chaque administration est propriétaire des codes sources (en ligne) et les applications qui sont développées en open source (en colonne). Par exemple, la Caisse nationale des allocations familiales (Cnaf) ne dispose pas du code source pour les huit applications recensées, contrairement à la Caisse nationale de l’assurance maladie (Cnam) pour les 102 applications renseignées. Les deux administrations ayant le plus recours à des applications open source sont la gendarmerie nationale (sept applications) et le ministère de l’agriculture, de l’agro-alimentaire et de la souveraineté alimentaire.
Sur les 417 applications pour lesquelles la rapporteure dispose des informations, 64 % sont la propriété des administrations utilisatrices (224) et 16 % sont développées en open source (67).
Propriété des codes sources et usage de l’open source dans les applications métiers des administrations
| Ministère | Open source : Non | Open source : Oui | Total |
| AP-HP Non propriétaire Propriétaire | 9 1 8 | 1 1 | 10 1 9 |
| CNAF Non propriétaire Propriétaire | 8 8 | 8 8 | |
| CNAM Non propriétaire Propriétaire | 102 102 | 102 102 | |
| Culture Non propriétaire Propriétaire | 7 5 2 | 3 1 2 | 10 6 4 |
| DGESIP ([24]) Non propriétaire Propriétaire | 2 2 | 1 1 | 3 3 |
| DGGN ([25]) Non propriétaire Propriétaire | 25 9 16 | 7 1 6 | 32 10 22 |
| DGPN ([26]) Non propriétaire Propriétaire | 18 1 17 | 1 1 | 19 2 17 |
| Éducation nationale Non propriétaire Propriétaire | 4 3 1 | 1 1 | 5 3 2 |
| France Travail Non propriétaire Propriétaire | 1 1 | 1 1 | |
| Justice Non propriétaire Propriétaire | 73 54 19 | 73 54 19 | |
| Agriculture Non propriétaire Propriétaire | 8 4 4 | 30 30 | 38 4 34 |
| Europe et affaires étrangères Non propriétaire Propriétaire | 63 22 41 | 3 2 1 | 66 24 42 |
| Ministères économiques et financiers Non propriétaire Propriétaire | 13 3 10 | 1 1 | 14 3 11 |
| Ministères sociaux Non propriétaire Propriétaire | 17 16 1 | 17 16 1 | |
| Transition écologique (MTE) Non propriétaire Propriétaire | 19 19 | 19 19 | |
| Total Non propriétaire Propriétaire | 350 126 224 | 67 5 62 | 417 131 286 |
Source : réponses aux questionnaires de la rapporteure.
B. Logiciels supports : la dépendance à trois acteurs américains, Microsoft, Oracle et VMWare
Si les situations sont assez variables entre les ministères pour les applications métiers, les dépendances critiques identifiées pour les logiciels supports sont les mêmes dans l’ensemble des administrations. Seules celles ayant d’ores et déjà lancé des plans de basculement vers des solutions de substitution open source sont en mesure de limiter leurs vulnérabilités.
1. Dépendance généralisée aux outils Microsoft : systèmes d’exploitation et suite bureautique Office 365
La dépendance aux outils Microsoft est profondément ancrée dans les systèmes d’information des administrations. À l’exception de la gendarmerie nationale, qui a généralisé le recours à des solutions open source (voir infra), l’ensemble des administrations interrogées sont concernées.
Cette dépendance tire parti de deux facteurs :
– l’habitude créée auprès des utilisateurs des produits. Selon le ministère de l’Europe et des affaires étrangères : « l’impact auprès des utilisateurs métier [de la sortie des produits Microsoft] est élevé. La faisabilité technique est en cours de vérification mais les premiers indicateurs sont positifs. En revanche, le risque de rejet des utilisateurs importants. De plus, une sortie totale n’est pas possible au regard de la nécessité d’assurer une continuité de service sur certains services numériques et logiciels d’accessibilité ».
– l’interconnexion des outils Microsoft avec l’ensemble des applicatifs développés autour. Ainsi que l’indiquent les ministères sociaux : « La sortie de Windows pour les postes de travail paraît peu réaliste à date, aucune solution actuelle sur étagère n’offrant la maturité fonctionnelle nécessaire pour garantir la continuité de service et le niveau de productivité des agents des ministères, dans un contexte notamment de très forte pression et de réduction des effectifs. Il est difficile d’envisager une sortie de Windows à court terme en raison de son rôle central dans les environnements de travail, tant pour les postes utilisateurs que pour de nombreux outils métiers et dispositifs périphériques. Le système d’exploitation est aujourd’hui profondément intégré à l’écosystème métier et applicatif, aux mécanismes de sécurité, aux annuaires et aux chaînes de support, rendant toute substitution brutale risquée pour la continuité de service. D’autant que le SI des MSO [maladies à signalement obligatoire] souffre encore de fragilités structurelles (obsolescence, sécurité) non réglées. Une telle évolution supposerait enfin des investissements importants en adaptation logicielle, en formation et en accompagnement des usages, qui ne peuvent être conduits que dans une trajectoire de moyen à long terme ». Le constat rejoint celui formulé par le Commissariat à l’énergie atomique et aux énergies alternatives (CEA) : « Nous ne parviendrons pas à remplacer l’ensemble des suites commerciales. Microsoft, par exemple, est très profondément ancré dans nos systèmes d’information, au-delà de ce que l’on voit comme le système d’exploitation ou la suite Office ; il pilote aussi la gestion de nos identités avec Active Directory ou la gestion de nos parcs de PC et de serveurs. Nous essayons tous d’aller vers l’open source là où c’est possible, mais ce n’est pas possible partout » ([27]).
– la nécessité d’inscrire dans le temps long le processus de basculement des outils propriétaires vers le logiciel libre ; ce point sera développé dans la suite du rapport.
2. Dépendance structurelle aux outils Oracle (gestion des bases de données) et VMWare (virtualisation) et dans une moindre mesure IBM et Red Hat
Outre les outils déployés par Microsoft, les principales dépendances identifiées concernent les solutions Oracle et VMWare, communes à la plupart des entités interrogées. IBM et Red Hat sont également cités par plusieurs d’entre elles.
Les solutions concernées ont la particularité d’être fortement intégrées aux systèmes d’information (SI), ce qui rend la transition vers des alternatives difficile. Ainsi que l’indique le ministère de la justice : « Le fonctionnement [des] logiciels métier peut reposer sur des briques logiciels et des infrastructures, pour partie soumises à des dépendances. Les principales vulnérabilités en matière de dépendance sont les éditeurs pour les systèmes d’exploitation et couches middleware, notamment VMWare, Oracle, Windows. Pour ces dépendances, les schémas de résilience doivent être travaillés sur plusieurs années. Des substitutions peuvent être envisagées pour certaines d’entre elles sur un délai de moyen terme. Pour d’autres (par exemple, le système d’information Windows sur les ordinateurs), un remplacement dans ce délai devrait faire l’objet d’une étude de faisabilité spécifique et nécessiterait des ressources (agents publics et ressources budgétaires) complémentaires dans le cadre d’un arbitrage interministériel ».
L’Assistance Publique-Hôpitaux de Paris (AP-HP) indique que « globalement, nous disposons plutôt de logiciels métiers français ou européens, assez compétitifs en termes de coût – notamment poussés par la concurrence – mais parfois immatures en termes de produit ou d’innovation. À l’inverse, les solutions d’infrastructure et de sécurité, nécessaires pour porter ces solutions métier, sont quasi exclusivement américaines et israéliennes (…). Pour les logiciels support, (…) nous avons clairement identifié les principaux éditeurs non européens avec lesquels nous avons une dépendance technologique que nous jugeons excessive. Nous avons identifié des actions prioritaires (ex : systèmes de gestion de bases de données, virtualisation, sauvegardes, outils collaboratifs, etc.) et entamé des projets de réduction de cette dépendance, plus ou moins avancés – avec un faible appui financier externe de ces initiatives ».
La Cnam a réalisé en 2025 un premier état des lieux des dépendances à des solutions propriétaires critiques. « Les constats ont été les suivants :
« – 85 % des dépenses logicielles sont réparties entre 8 fournisseurs dont 7 sont américains
« – 80 % de nos applications cœur de métier utilisent des solutions étrangères telles que Oracle, Broadcom, RedHat, IBM, Microsoft...
« À la suite de ce premier état des lieux, plusieurs actions ont été identifiées dont celle prioritaire portant sur la finalisation de la cartographie des dépendances associée à une mesure pragmatique et pondérée de la dépendance ».
La Caisse nationale d’assurance vieillesse (Cnav) a lancé des actions de réduction des dépendances qui visent à se désengager de la plateforme IBM d’ici 2031, à réduire le nombre de bases de données opérées sous Oracle et à rechercher des solutions alternatives à VMWare pour la virtualisation.
Les actions menées par le ministère de l’éducation nationale sont très similaires : « il s’agit principalement de faire évoluer les architectures techniques des produits en service, pour beaucoup conçus entre 2000 et 2010, pour réduire la dépendance aux éditeurs des composants techniques sélectionnés à l’époque comme les serveurs d’application (Oracle) et serveurs de bases de données (Oracle, IBM). La voie poursuivie par le ministère consiste à substituer progressivement ces composants par des équivalents open source (Tomcat, PostgreSQL). Des crédits sont programmés en 2026 sur ce sujet et une trajectoire pluriannuelle est engagée relativement aux technologies Oracle et IBM.
« (…) La solution de virtualisation VMware n’est pas substituable à court terme car son usage est extensif. Son périmètre fonctionnel est bien supérieur à celui communément entendu de la virtualisation et sous-tend un véritable cloud privé dont les effectifs d’administration sont une fraction de ceux communément nécessaires pour des solutions alternatives comme Openstack. Des expérimentations sont en cours pour substituer une partie des services d’infrastructure avec la solution Proxmox. La transition visée par le ministère s’inscrit dans la conteneurisation progressive de son SI, technologie pour laquelle le ministère a réalisé des investissements importants en technologie et en formation. Kubernetes, la technologie phare dans ce domaine, sous-tend la nouvelle application nationale de gestion de la scolarité du 1er degré, équipant en cible l’ensemble des 42 000 écoles publiques du territoire national. Cette application est en déploiement progressif jusqu’à sa généralisation à l’automne 2026, et se substitue à une application équivalente basées sur les technologies Oracle et IBM.
« Les bases de données et les serveurs d’application Oracle ne sont pas substituables à 3 ans. Au-delà des réécritures applicatives, qui sont des opportunités évidentes de substitution technologiques mais limitées à des cycles de vie applicatifs assez longs, des expérimentations d’adaptation des applications existantes ont été menées sur plusieurs cas conduisant parfois à des instabilités applicatives. Par ailleurs, dans un contexte de ressources très contraint, les travaux techniques d’adaptation des applications souffrent systématiquement de la concurrence des besoins métiers et de leur traduction en évolutions fonctionnelles, régulièrement sous l’injonction de réformes ou politiques publiques d’urgence ».
Enfin, s’agissant des ministères économiques et financiers, le constat est là encore identique : « Il n’y a pas aujourd’hui de cartographie des dépendances formalisées à l’échelle des Ministères Économiques et financiers, mais un certain nombre d’aspects critiques des dépendances ont pu faire l’objet de travaux spécifiques ponctuels ou portés sur des périodes plus longues : logiciel de gestion de base de données Oracle, logiciel statistique SAS, logiciel de virtualisation VMWARE ». Ainsi que l’expliquait Tomasz Blanc, chef du service des systèmes d’information de la direction générale des finances publiques (DGFIP), lors de son audition devant la commission d’enquête : « Compte tenu de l’ancienneté de notre système, des dépendances extra-européennes subsistent, que nous nous efforçons de maîtriser et de réduire. Nos principales dépendances concernent les infrastructures matérielles, avec IBM et Oracle, quasi exclusivement produites en Asie et aux États-Unis à défaut de solutions européennes complètes. Nous activons toutefois les leviers de la concurrence dans l’acquisition des matériels et des marchés afin de maîtriser au mieux ces dépendances. S’agissant d’IBM, notre dépendance est héritée des années quatre-vingt, à l’image des serveurs IBM Z, qui supportent encore nos applications historiques de calcul de l’impôt ou d’échanges bancaires. Bien que fiables et performants, ces systèmes sont coûteux (4,5 millions d’euros en 2025) et en sortir s’avère complexe. La migration d’applications écrites en Cobol (Common Business-Oriented Language) vers des logiciels libres exige en effet des projets longs et des tests rigoureux, comme l’illustre la refonte progressive de la paie des fonctionnaires d’État. Cette complexité structurelle limite d’ailleurs notre capacité de négociation contractuelle. Quant à Oracle, sur lequel s’appuient encore de nombreuses applications, notre dépendance date du début de l’ère web, époque où cet éditeur s’imposait pour la fiabilité des bases de données. Oracle, qui représente 8,5 millions d’euros annuels, équipe notamment la déclaration en ligne des revenus et la comptabilité locale. Là encore, la richesse fonctionnelle de ces outils rend leur remplacement long et onéreux ».
En guise de synthèse, le tableau ci-dessous recense, pour chaque administration, l’utilisation de solutions fournies par les cinq principaux fournisseurs de logiciels extra-européens.
Utilisation par administration des logiciels fournis par les cinq principaux fournisseurs extra-européens
| Microsoft | Oracle | VM Ware | IBM | Red Hat | |
| Ministères sociaux | X | X | |||
| MAASA ([28]) | X | X | X | ||
| AP-HP | X | X | X | ||
| MEF | X | X | X | X | X |
| CNAF | X | X | X | X | X |
| CNAV | X | X | X | X | |
| CNAM | X | X | X | X | |
| CULTURE | X | ||||
| DEFENSE | X | X | |||
| MTE | X | X | X | ||
| Edu Nat | X | X | X | X | X |
| Gend nat | X | ||||
| Justice | X | X | X | X | |
| MEAE ([29]) | X | X | |||
| Intérieur - DGPN | X | X | X | ||
| France Travail | X | X |
Source : réponses aux questionnaires de la rapporteure.
Les éléments recueillis auprès des administrations font ainsi apparaître une dépendance critique aux solutions proposées par quatre acteurs américains. Microsoft en premier lieu, dont les solutions de bureautique et de systèmes d’exploitation, sont déployées sur la quasi-totalité des postes de travail. Oracle, VMWare et IBM fournissent des logiciels qui sont complètement intégrés aux applicatifs des administrations, et dont la sortie requiert des travaux très profonds de rénovation des systèmes d’information. Pour l’ensemble de ces solutions, des alternatives existent, comme le prouve le cas de la gnationale, mais des transitions ne sont envisageables que sur un temps de plusieurs années.
3. État du déploiement des solutions open source au sein des administrations : l’exemple à suivre de la gendarmerie nationale, les transitions progressives engagées par d’autres ministères
La gendarmerie nationale est un modèle : elle a mené un programme de bascule de l’intégralité de ses systèmes d’information vers des solutions en open source, couvrant les outils bureautiques, mais aussi les systèmes d’exploitation et les solutions permettant de faire fonctionner les applications métiers. « Dès le début des années 2000, la gendarmerie nationale a opéré un virage numérique stratégique en privilégiant la normalisation et l’indépendance vis-à-vis des éditeurs en ayant recours aux logiciels libres. Il s’agissait d’optimiser l’interopérabilité, rationaliser la maintenance et garantir une sécurité, une performance et une fiabilité optimales des SI.
« En outre, l’utilisation des logiciels en open source permet de ne pas subir l’obsolescence programmée des solutions offertes par les éditeurs. L’intégralité de la gestion du poste de travail gendarmerie est réalisée en interne afin de répondre aux objectifs de maîtrise technique, industrielle, des données et des coûts. Des équipes dédiées sont chargées de l’architecture logicielle du poste (choix du système d’exploitation et de sa configuration, choix des applicatifs installés, sécurisation du poste de travail) et peuvent s’appuyer sur des équipes de support de proximité pour le déploiement et l’assistance utilisateurs de 1er niveau.
« Cette stratégie d’internalisation se retrouve en particulier :
« – pour les outils bureautiques, avec un recours quasi général à Libre Office. Le recours à Microsoft Office, contraint pour des raisons de compatibilité avec des outils tiers notamment judiciaires, ou le format de fichiers échangés avec des entités partenaires, reste marginal : moins de 2 % du parc des postes de travail en sont équipés ;
« – pour les messageries individuelles, organiques (boîtes d’unité) et spécifiques (boîtes fonctionnelles partagées pour des besoins particuliers), toutes reposent intégralement sur des logiciels libres (suppression des tous derniers comptes Outlook début 2024) ;
« – pour un outil de coédition et de partage de fichiers nommé Partage NG, utilisé par 106 000 personnels de la police et la gendarmerie, que l’ANFSI opère et héberge en interne en se basant sur l’outil libre Nextcloud ;
« – pour une solution de gestion électronique de documents (GED), basée sur l’outil libre Nuxeo, avec une offre socle en cours de construction qui servira en premier lieu au répertoire des actes administratifs et des décisions, et au Mémorial (documentation de référence de la gendarmerie).
« Elle comprend également les fonctionnalités comme l’authentification, le chiffrement de la communication, le stockage réseau partagé, les fonctionnalités d’inventaire et de suivi du parc. »
Le déploiement de solutions maîtrisées en interne s’étend jusqu’au parc de smartphones, pour lequel les terminaux et les systèmes d’exploitation sont aussi spécifiés par l’Agence du numérique des forces de sécurité intérieure (Anfsi).
« Concernant le smartphone NEO, l’ANFSI gère l’intégralité du parc en interne : le système d’exploitation est conçu en partenariat avec l’OSIIC (Opérateur des systèmes d’information interministériels classifiés) dépendant du SGDSN à partir d’une version d’Android, souche libre, qui est spécialement sécurisée. Le magasin d’applications est géré en interne et chaque application passe par un process d’audit avant d’être mise à disposition des utilisateurs. Comme pour le poste de travail Gendarmerie, l’ANFSI maîtrise également tout l’écosystème autour du smartphone. »
D’autres administrations ont adopté ces solutions de façon partielle, principalement pour la partie bureautique. Les ministères économiques et financiers ont amorcé une transition partielle vers les solutions open source, qui touche d’abord les outils bureautiques. Toutes les directions ne sont pas concernées, mais celles qui le sont rassemblent la majorité des agents, en particulier la DGFIP.
« Essentiellement pour des raisons de coûts (mais également de stratégie de souveraineté), certaines directions des [Ministères économiques et financiers] (DGFIP, DGDDI, Insee notamment) ont opté pour LibreOffice comme outil bureautique standard sur le poste de leurs agents, tout en maintenant un déploiement ponctuel de la suite bureautique Microsoft Office en " client lourd " en parallèle, rendu nécessaire pour échanger des documents de manière compatible avec certains partenaires extérieurs, en particulier la commission européenne. Les autres directions (administration centrale, DGCCRF, DG Trésor) ont préféré les solutions MS Office propriétaires à la demande de leurs agents, très centrés dans leurs activités d’état-major sur l’outil bureautique. L’accès à ces outils Microsoft se faisait sur la base d’achats de licences, maintenues en conditions de sécurité par l’éditeur sur une période de 10 ans (cas de MS Office 2013). Le changement de politique tarifaire de l’éditeur (durée de maintenance réduite à 5 ans pour MS Office 2021 notamment) a conduit à poser la question d’une bascule vers un mode de redevance annuelle pour lisser l’augmentation liée au changement de modèle financier, tout en maintenant une protection satisfaisante en matière de sécurité. »
Concernant les dépendances au système d’exploitation Windows ainsi qu’aux produits Oracle, IBM et VMWare, « Le logiciel libre constitue le pilier central de [la démarche engagée par la DGFIP]. Depuis les années 2000, l’émergence de solutions matures (telles que Linux pour les systèmes d’exploitation ou PostgreSQL pour les bases de données) offre des performances comparables aux produits propriétaires. Pour pallier l’absence de support éditeur, nous avons structuré dès 2005 un marché de support devenu interministériel s’appuyant sur des entreprises françaises spécialisées. Cette approche nous garantit une expertise de haut niveau et une correction réactive des bogues, pour un coût nettement inférieur aux licences classiques. Les résultats concrets valident ce choix puisque depuis 2010, la priorité est systématiquement donnée au logiciel libre pour tout nouveau projet. C’est le cas du prélèvement à la source, dont la brique de collecte des revenus est intégralement libre. Cette stratégie a permis de réduire notre parc Oracle » ([30]).
Le ministère de l’intérieur poursuit la même démarche d’intégration progressive de solutions open source pour les briques essentielles de son système d’information : « Le ministère poursuit une politique du numérique cherchant à favoriser les solutions open source. Cette approche poursuit plusieurs objectifs de maîtrise technique, industrielle, des données et des coûts. Toutefois, des contraintes techniques et organisationnelles limitent certains déploiements. Cette démarche se retrouve ainsi dans le choix de la suite bureautique :
« – La suite bureautique libre Libre Office est privilégiée par rapport à la suite payante Microsoft Office. Ainsi, on recense pour l’administration centrale, (…) 3 578 licences pour 4 700 PC, pour l’administration territoriale (…), 4 793 licences sur 73 320 PC. Le maintien du recours à Microsoft Office s’explique par des contraintes pour des raisons de compatibilité avec des outils tiers, ou pour les échanges avec des entités partenaires. La gendarmerie nationale fait office de précurseur, avec une politique volontariste ayant permis de limiter l’usage de Microsoft Office à moins de 2 % du parc des postes de travail.
« – Les logiciels libres Firefox, Thunderbird, et VLC sont également déployés sur chaque poste de travail du ministère de l’Intérieur, en plus de la suite Libre Office ».
Enfin, le ministère de la transition écologique a développé une alternative open source dans le panel des applications proposées à ses agents, sans toutefois que le déploiement en soit systématique. « S’agissant des solutions open source, la direction du numérique est depuis longtemps investie dans leur mise à disposition et leur usage, en complément ou à la place des logiciels bureautiques grand public. Ce choix tient à la culture ingénieur du pôle ministériel, mais aussi à la difficulté à suivre les augmentations tarifaires imposées par Microsoft au début des années 2000 sur un périmètre large, comprenant Exchange et le Pack Office. Le ministère a ainsi fait le choix de LibreOffice pour les éditeurs de documents, et a construit un service de messagerie Mélanie centralisé, sur serveurs nationaux, à partir de briques open source telles que Postfix, Cyrus, Thunderbird, Horde et OpenLDAP. Pour les partages de fichiers Windows, le choix s’est porté sur Samba pour les services territoriaux. Autour de 2010, la gestion des agendas a été ajoutée à Mélanie sans modifier substantiellement le paysage technique (…). Ce positionnement n’exclut pas des recours ciblés à des solutions propriétaires, lorsqu’ils sont justifiés par les usages. Le choix est pragmatique : privilégier d’abord les solutions souveraines ou open source lorsqu’elles répondent au besoin, et recourir à des solutions non souveraines seulement lorsque l’écart fonctionnel le justifie clairement. »
C. Vulnérabilité des données et dépendances aux infrastructures de stockage
Les informations collectées par la rapporteure sur les modalités d’hébergement des systèmes d’information de l’État font apparaître une moindre dépendance qu’en matière de logiciels. Les administrations stockaient historiquement leurs applications et leurs données en interne, en s’appuyant sur le parc de data centers de l’État, qui comptait 166 sites en 2012, réduit à 58 après des efforts de rationalisation. Le basculement vers le cloud a ensuite conduit l’État à formaliser une doctrine qui impose un hébergement sur des infrastructures souveraines pour les données les plus sensibles afin d’en conserver la maîtrise. Plusieurs situations d’exposition de données sensibles à des fournisseurs américains ont cependant été identifiées.
1. Un impératif de protection des données sensibles formalisé par la doctrine Cloud au centre de l’État
Dans un contexte de prépondérance des hyperscalers sur le marché de l’informatique en nuage, la stratégie de l’État sur le cloud a dû pleinement intégrer les enjeux de souveraineté. La doctrine Cloud au centre, introduite par la circulaire du Premier ministre du 5 juillet 2021, s’est ainsi efforcée d’articuler l’objectif de généralisation du cloud avec de fortes garanties en matière de protection des données.
Tout en demandant aux administrations de recourir au cloud pour tout nouveau projet numérique, la circulaire leur impose de s’orienter vers l’un des clouds interministériels ou une offre commerciale disposant de la qualification SecNumCloud de l’Anssi dès lors que « le système ou l’application informatique manipule des données d’une sensibilité particulière, qu’elles relèvent notamment des données personnelles des citoyens français, des données économiques relatives aux entreprises françaises, ou d’applications métiers relatives aux agents publics de l’État » ([31]).
Le champ d’application de cette obligation a été redéfini à l’occasion de l’actualisation de la doctrine Cloud au centre en 2023. La circulaire du 31 mai 2023 n’exige désormais que la solution d’hébergement soit qualifiée SecNumCloud que si deux conditions cumulatives sont remplies : d’une part, il s’agit de données, à caractère personnel ou non, d’une sensibilité particulière ; d’autre part, leur violation est susceptible d’engendrer une atteinte à l’ordre public, à la sécurité publique, à la santé et la vie des personnes ou à la protection de la propriété intellectuelle.
Source : Dinum, Bilan de la doctrine Cloud au centre 2021-2024.
Le Parlement a élevé cette exigence au niveau législatif par l’adoption de la loi visant à sécuriser et à réguler l’espace numérique du 21 mai 2024, dite loi Sren. Pour les données remplissant les deux conditions précitées, l’article 31 de la loi impose à l’administration de l’État, à ses opérateurs, et à certains groupements de veiller à ce que le service d’informatique en nuage garantisse « la protection des données traitées ou stockées contre tout accès par des autorités publiques d’États tiers non autorisé par le droit de l’Union européenne ou d’un État membre ». La définition des critères de sécurité à remplir, la liste des groupements d’intérêt public concernés, et les modalités de dérogation temporaire étaient renvoyées à un décret en Conseil d’État.
Alors que le décret était attendu dans un délai de six mois à compter de la promulgation de la loi, il n’a été publié que le 14 avril 2026. Il prévoit que les offres commerciales devront obtenir une qualification attestant leur conformité au référentiel de l’Anssi qui fixe le niveau d’exigence requis en matière de sécurité des systèmes d’information, de localisation de l’hébergement des données, ou la protection contre tout accès par des autorités publiques d’un État tiers. Les administrations ayant engagé un projet de migration vers le cloud avant la publication du décret pourront solliciter une dérogation auprès du ministre, pour une durée maximum de dix-huit mois si une offre acceptable est disponible en France, et d’un an renouvelable jusqu’à ce qu’une telle offre soit disponible.
2. Un hébergement en interne largement privilégié
Malgré l’existence de la doctrine Cloud au centre, l’administration n’a pas été en mesure de fournir un recensement exhaustif des modalités d’hébergement des systèmes d’information de l’État. En l’absence de mesure consolidée des dépenses liées aux data centers ministériels (achats de serveurs, capacité de stockage, consommation d’énergie) et des achats de services cloud, qui ne sont pas tous correctement identifiés dans l’application budgétaire et comptable de l’État – Chorus –, il n’est en effet pas possible de les mettre en regard et d’évaluer l’avancée de la migration vers le cloud. Il n’existe pas davantage de recensement centralisé et systématique des données sensibles à l’échelle interministérielle, leur cartographie étant laissée à la responsabilité de chaque ministère.
Les données collectées par la rapporteure auprès des administrations sur la liste des contrats cloud, complétées par leurs réponses écrites, dégagent cependant un constat clair : le stockage interne est largement privilégié, avec une ouverture variable aux offres commerciales selon les missions de chaque ministère et la nature des données qu’il est amené à traiter. Ces résultats sont corroborés par la direction interministérielle du numérique (Dinum), qui indique que « malgré une augmentation significative du recours au cloud (de l’ordre de 60 %), l’hébergement interne demeure encore largement prépondérant au sein de l’État, les montants concernés restant en valeur absolue modérés, de l’ordre de quelques dizaines de millions d’euros » ([33]).
Modalités d’hébergement des systèmes d’information des ministères consultés
| Ministère | Recours aux clouds internes | Recours aux clouds commerciaux |
| Affaires étrangères | Cloud Pi pour France Visas Réflexion pour recourir au cloud Pi pour la diffusion restreinte. | Oui – uniquement SecNumCloud |
| Culture | Cloud Nubo (Archives nationales) | Oui - uniquement non SecNumCloud |
| Économie et finances | Nubo (principal utilisateur) | Oui - à parts égales SecNumCloud et non SecNumCloud |
| Intérieur | Pi (principal utilisateur) | Oui - majoritairement SecNumCloud |
| Justice | Projet de migration vers le cloud Pi | Oui - uniquement SecNumCloud |
| Travail, santé, solidarités et familles | Non | Oui -majoritairement non SecNumCloud |
| Agriculture | Cloud interne Oshimae | Oui - uniquement SecNumCloud |
| Éducation nationale et recherche | Cloud interne Cloé | Oui - uniquement non SecNumCloud |
| Transition écologique | Cloud interne Eco | Oui – majoritairement SecNumCloud |
Source : Réponses écrites des ministères.
a. Une forte maîtrise de l’hébergement des systèmes d’information sur le périmètre régalien
Le ministère de l’intérieur et la DGFIP se distinguent par une vigilance particulière quant à la maîtrise de leurs systèmes d’information. La volonté de bénéficier des fonctionnalités de l’informatique en nuage tout en maintenant un niveau élevé de protection des données les a conduits à développer leur propre cloud interne à vocation interministérielle : le cloud Nubo pour la DGFIP, et le cloud Pi pour le ministère de l’intérieur, devenus opérationnels respectivement en 2018 et 2017.
Le ministère de l’intérieur préconise un hébergement sur le cloud Pi ou sur ses data centers, comme l’a explicité M. Mathieu Weill, directeur de la transformation numérique, devant la commission d’enquête : « Nous avons d’ailleurs toujours privilégié la stratégie consistant à héberger nos propres systèmes, dans des centres de données maîtrisés par la puissance publique. Concernant les systèmes d’information les plus sensibles, nous ne pouvons en effet nous permettre la moindre dépendance, même intra-européenne ou nationale. Quand on fait la remontée des résultats des élections, par exemple, on n’a pas très envie qu’un acteur économique, quel qu’il soit, puisse interférer dans le processus, tout simplement pour des raisons de confiance dans la vie démocratique de notre pays. (…) La capacité à héberger nos systèmes dans nos infrastructures, comme le font nos collègues de la DGFIP, qui est le deuxième opérateur interministériel, garantit une forme de continuité, car personne ne peut agir sur ces systèmes ni les interrompre. Cela permet de maîtriser les enjeux d’accès par des tiers à ces infrastructures – et nous savons quel défi cela représente. » ([34]) Compte tenu des capacités limitées du cloud Pi, le ministère recourt également aux offres commerciales satisfaisant aux exigences de sécurité de la qualification SecNumCloud, pour les données non sensibles.
L’Anfsi, qui assure la direction des systèmes d’information pour la police et la gendarmerie nationale, applique ce principe de façon encore plus stricte. Son directeur, le général Marc Boget, a ainsi affirmé conserver toutes les données sensibles dans les data centers souverains de Rosny-sous-Bois et de Nogent-sur-Marne, opérés par les équipes de l’Anfsi : « Comme un trésor que l’on protège, nos données sensibles ne sortent jamais de nos centres car même un SecNumCloud ne peut offrir les garanties de sécurité que procure une exploitation directe par des gendarmes au sein de nos propres casernes » ([35]).
Certaines données non sensibles, notamment celles qui ont vocation à être échangées avec les usagers ou des collaborateurs extérieurs aux institutions régaliennes, sont hébergées à l’extérieur par un prestataire français. Le général Marc Boget précise : « Pour protéger mes données sensibles, j’ai instauré un barrage interdisant toute intrusion dans mon système interne depuis l’extérieur. Toutefois, ce dispositif devient inopérant lorsqu’il s’agit d’interagir avec les usagers, ces derniers n’ayant pas de droit d’accès. J’utilise donc un point applicatif externe, hébergé chez un prestataire rigoureusement sélectionné, où je viens recueillir les données pour les rapatrier. Ce processus repose sur une coupure protocolaire permanente, évitant ainsi tout lien direct avec mes systèmes internes. »
La DGFIP, garante du secret fiscal et du secret des affaires, héberge également l’essentiel de ses données dans ses propres infrastructures exploitées par ses agents, contrôleurs ou inspecteurs des finances publiques, comme l’a expliqué M. Tomasz Blanc devant la commission d’enquête : « En pratique, la quasi-totalité de nos données, même non sensibles, est hébergée en interne dans nos propres centres de données. Le recours aux Gafam demeure tout à fait exceptionnel et ne concerne que les données publiques, comme c’est le cas pour l’exploitation de photos aériennes au sein de notre SI. » Si 25 % du SI a migré sur le cloud Nubo, la DGFIP conserve toujours une part élevée on premise (sur site). Ce primat donné à l’hébergement interne, même quand la sensibilité des données ne le requiert pas, s’expliquerait par des besoins de standardisation des filières d’hébergement : « Notre SI traitant très majoritairement des données sensibles, qu’elles soient fiscales ou personnelles, tant pour les particuliers que pour les professionnels, nous ne souhaitons pas développer de filière spécifique pour les rares applications qui n’en contiendraient pas. Nous privilégions une standardisation massive en maintenant ces applications sur les architectures et les filières utilisées pour le reste de nos activités. ».
Cette vigilance semble s’imposer de façon transversale au sein des ministères économiques et financiers, la réponse écrite du secrétariat général faisant valoir que « la sollicitation des clouds commerciaux pour l’hébergement des applications ministérielles est très rare et minoritaire et l’hébergement interne est privilégié (cloud DGFIP NUBO ou infrastructures virtualisées internes) ». Certaines directions ministérielles se tournent cependant vers les offres commerciales, notamment l’Agence pour l’informatique financière de l’État (AIFE) qui n’utilise pas le cloud Nubo.
S’ils disposent de moyens plus limités, le ministère de la justice et le ministère de l’Europe et des affaires étrangères (MEAE) veillent également à garantir l’intégrité de leurs données en les hébergeant sur leurs propres infrastructures tout en étudiant l’opportunité d’une migration vers l’un des clouds interministériels. S’agissant du MEAE, la gestion du SI est entièrement assurée en interne par des équipes dédiées, et l’utilisation du cloud, même interne à l’État, demeure très faible en raison des contraintes du contexte « diffusion restreinte » – un emploi du cloud Pi, qui inclut ce niveau d’exigence de sécurité, est en discussion. Le ministère de la justice héberge également la quasi-totalité de ses applications on premise, mais en délègue la gestion à des prestataires français dans le cadre d’infogérances. Déjà utilisateur du cloud Pi, il envisage d’y migrer une plus grande part du SI, en raison du haut niveau de sécurité fourni et de l’intérêt d’un hébergement partagé dans le cadre de la procédure pénale numérique.
b. Un hébergement majoritairement interne pour les ministères dotés d’infrastructures historiques
L’hébergement interne est également très majoritaire parmi les grands ministères, qui disposent d’un parc historique de data centers et ont engagé le développement de leur propre cloud interne pour demeurer autonomes.
Le ministère de la transition écologique privilégie ainsi une stratégie d’hébergement interne selon une « logique de souveraineté et de sécurité » comme développé dans ses réponses écrites : « Les serveurs hébergeant les systèmes d’information et les données correspondant aux outils bureautiques et collaboratifs sont pour l’essentiel situés dans les salles serveurs du ministère, sur des machines “ on prem ” ou sur le cloud ministériel, avec un débord limité chez un hébergeur SecNumCloud ou chez IMT pour certaines briques. En utilisant ses propres serveurs pour l’essentiel des services et en imposant des niveaux élevés d’authentification, le ministère limite les surcoûts d’infrastructure et réduit sa dépendance à des infrastructures externes. » Environ 70 % du parc applicatif ministériel est ainsi hébergé sur son cloud souverain Eco, basé sur des logiciels open source, en particulier la suite Openstack. Les applications les plus anciennes qui n’ont pas pu être migrées sur le cloud restent dépendantes de la solution de virtualisation VMWare et de technologies de stockage américaines, notamment NetApp.
Le ministère de l’éducation nationale a mis en place, en 2018, la plateforme Cloé, hébergée dans le centre informatique des douanes en région parisienne et maintenue par une équipe interne du ministère, avec l’objectif d’accueillir les 160 applications nationales du ministère. La direction du numérique pour l’éducation indique ainsi que le ministère « héberge très essentiellement ses applications en interne (on premise) dans des data centers interministériels ou au sein d’hébergements dédiés privatifs. Par exception, lorsque les applications traitent des données dont la sensibilité l’autorise et que le cloud apporte des avantages singuliers, le ministère opère des hébergements dans le cloud commercial via le marché cloud cercle 3 ». L’hébergement des sites web institutionnels de l’administration centrale et des services déconcentrés, ainsi que celui des systèmes d’information du domaine jeunesse et sports – au total, 150 services numériques – sont cependant externalisés auprès d’un acteur français.
Le ministère de l’agriculture et de la souveraineté alimentaire dispose également de sa propre plateforme d’hébergement, reposant sur des infrastructures situées en Haute-Garonne.
c. Un recours plus fréquent aux offres de cloud commercial parmi les ministères les plus faiblement dotés
Les ministères dotés de moyens plus faibles ne sont pas en mesure d’assurer l’hébergement en interne de leurs systèmes d’information et sont donc plus enclins à se tourner vers les offres de cloud commercial.
Le service du numérique du ministère de la culture explique ainsi, dans ses réponses écrites, privilégier le mode « logiciel à la demande », avec un hébergement dans le cloud auprès d’offres commerciales. Lorsque des données sensibles doivent être manipulées, les applications sont hébergées soit sur les infrastructures du ministère, soit sur le cloud interministériel Nubo, comme c’est le cas pour les documents nativement numériques des Archives nationales.
Selon la même logique, les ministères sociaux ont basculé leurs systèmes d’information vers le cloud, en ayant systématiquement recours aux offres commerciales pour les nouveaux projets ou les refontes significatives. Ils continuent d’héberger une partie de leur système d’information dans des centres techniques informatiques ministériels et en délèguent la gestion à des infogérances effectuées par la société Orange Business pour un coût d’environ 15 millions d’euros par an, tout en externalisant l’hébergement des données de santé au prestataire français Cegedim.
Il faut également relever les stratégies divergentes des caisses de sécurité sociale placées sous la tutelle du ministère. Alors que la Cnam assure l’hébergement et l’exploitation de ses applications cœur de métier et de ses téléservices en interne sur ses quatre data centers, dont deux certifiés « Hébergeur de données de santé » (HDS), la Cnaf a externalisé l’exploitation de certains composants chez des opérateurs américains, notamment Oracle et Microsoft Azure, pour des montants très significatifs : 15 millions d’euros pour l’année 2025.
d. Une externalisation globalement limitée parmi les opérateurs de l’État et les services déconcentrés
La Dinum relevait, dans son bilan de décembre 2025 de la doctrine Cloud au centre, que le déploiement du cloud demeurait faible parmi les opérateurs de l’État. Seuls 14 % d’entre eux ont effectué une commande sur le marché cloud de l’Ugap en 2024. Cette situation s’expliquerait notamment par des raisons comptables et budgétaires : la migration obligerait les opérateurs à convertir des dépenses d’investissements – les achats de serveurs –, en coûts d’abonnement à des services informatiques, qui s’assimilent à des dépenses de fonctionnement, alors que l’architecture budgétaire empêche toute fongibilité entre ces deux catégories de dépenses. Les opérateurs sont donc incités à conserver leurs propres data centers.
Dans le domaine de la recherche, les opérateurs sont très vigilants sur la protection de leurs données, comme l’a montré l’audition des directeurs des systèmes d’information des instituts de recherche par la commission d’enquête. L’Institut national de la santé et de la recherche médicale (Inserm) et l’Institut national de recherche pour l’agriculture, l’alimentation et l’environnement (Inrae) s’appuient sur des centres de données régionaux labellisés par le ministère de l’enseignement supérieur et de la recherche, et généralement opérés par des universités, au sein desquels ils ont installé leurs propres capacités de stockage et de calcul. Concernant le CEA, M. Baptiste Grigy a déclaré : « le CEA a un système d’information qui est à 99 % sur site (on premise). Notre informatique est localisée dans nos propres centres de données, répartis et redondés sur différents sites, et il existe une culture très forte de l’usage d’outils et de services locaux ».
3. Un niveau de maîtrise variable en cas de recours à des offres commerciales
Le déploiement du cloud est en forte progression parmi les administrations, avec l’État comme principal moteur, comme le montrent les chiffres des achats de services d’hébergement externes. Les derniers bilans de la doctrine Cloud au centre de la Dinum font état d’une multiplication par quatre des commandes sur le marché Nuage public de l’Ugap entre 2022 et 2025, de 20 millions à 84 millions d’euros.
Consommation de cloud commercial
par an et par type d’administration publique
Source : Dinum, février 2026.
La mise en œuvre de la doctrine a produit de réels effets sur la nationalité des fournisseurs sélectionnés ainsi que sur le recours à des offres labellisées SecNumCloud.
a. Un hébergement des données majoritairement assuré par des prestataires européens
Lors de son audition par la commission d’enquête, la directrice interministérielle du numérique a fait valoir qu’en 2025, sur le périmètre strict des administrations centrales, « 99 % de la commande publique de l’État est orientée vers des acteurs européens, essentiellement français ».
La part de fournisseurs européens descend à 89 % lorsqu’on étend le champ aux opérateurs de l’État, et elle n’est plus que de 70 % sur l’ensemble du marché de l’Ugap. Le niveau de dépendance à des prestataires étrangers reste cependant bien plus maîtrisé que celui constaté sur le marché multi-éditeurs de l’Ugap.
Répartition par an de la commande de services cloud sur le marché de l’Ugap en fonction de la catégorie de fournisseur (toutes administrations confondues)
Source : Dinum, février 2026.
En parallèle, les hyperscalers perdent des parts de marché de l’Ugap : alors qu’ils captaient 45 % de la commande en 2022, ils n’en reçoivent plus que 25 % en 2025. La Dinum relevait dans son bilan de décembre 2025 que « les acteurs extra-européens investissent d’ailleurs peu dans le marché Ugap (baisse des remises octroyées, priorité mise sur les collectivités ou les établissements publics qui n’ont pas l’obligation de recourir au marché Ugap) ». Les dépenses adressées aux hyperscalers continuent cependant de croître en valeur pour atteindre 21,7 millions d’euros en 2025, contre 12,9 millions en 2024. Elles sont tirées vers le haut par une unique commande pluriannuelle de 7 millions passée auprès d’AWS par un groupement d’intérêt économique.
Répartition de la commande de services cloud sur le marché de l’Ugap en fonction des fournisseurs
Source : Dinum, février 2026.
Ces chiffres n’offrent cependant qu’une vision partielle des données publiques hébergées sur des offres commerciales. Ils ne permettent pas d’appréhender les commandes qui ne reposent pas sur le marché interministériel de l’Ugap mais sur d’autres centrales d’achat – Resah, Canut ou Sipperec – ou qui sont passées directement par l’administration auprès d’un prestataire de services. De même, les achats de logiciels en mode SaaS, qui incluent un hébergement en nuage, ne sont pas retracés.
Le périmètre des SI de l’État à surveiller comporte également des angles morts, dans la mesure où les choix en matière de numérique des établissements de santé et des universités ne sont pas centralisés. La Dinum relève ainsi que les établissements publics de santé ou ceux relevant de l’enseignement supérieur et de la recherche (ESR) échappent aux efforts de mutualisation : « les premiers n’étaient pas dans le champ d’application de la circulaire dans l’esprit de ses rédacteurs, qui n’ont pas prévu de cible d’hébergement adaptée à leurs contraintes » tandis que « les établissements de la sphère ESR estiment que les choix d’infrastructure leur appartiennent du fait de leur indépendance statutaire ».
Certains opérateurs continuent cependant de dépendre très largement de solutions extra-européennes. C’est notamment le cas de France Travail, dont 83 % des dépenses de services cloud de l’année 2025 étaient concentrées sur trois fournisseurs américains : essentiellement ServiceNow, mais également AWS et Microsoft Azure. Une partie des données concernées sont à caractère personnel, mais France Travail estime qu’elles n’entrent pas dans le champ d’application de l’article 31 de la loi Sren. Les hébergeurs américains représentent également près de 98 % des dépenses de cloud de la Cnaf.
b. Un recours croissant aux offres certifiées SecNumCloud
En 2025, les offreurs qualifiés SecNumCloud ont représenté 49,7 % des commandes passées par les administrations centrales sur le marché Nuage public. Si la plupart des ministères ne recourent aux offres commerciales que pour héberger leurs données non sensibles, les auditions et les questionnaires écrits ont mis en lumière des stratégies différentes en matière de sélection du fournisseur.
Certaines administrations se tournent exclusivement vers des solutions SecNumCloud, même lorsqu’elles n’en ont pas l’obligation juridique car les données ne sont pas d’une sensibilité particulière au sens de la loi Sren. C’est notamment le cas du ministère de la justice, du ministère de l’agriculture ou de la Direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF), qui ne retiennent que des prestataires SecNumCloud pour héberger des données parfois personnelles mais non sensibles.
D’autres ministères, au contraire, tirent parti de la non sensibilité des données pour recourir à des offres moins sécurisées et donc moins onéreuses. Le ministère de l’éducation nationale n’utilise ainsi que des solutions non-SecNumCloud, quoique françaises, pour héberger entre autres le produit Webinaire ou la plateforme Moodle. La direction du numérique des ministères sociaux indique exiger une qualification HDS pour héberger des données de santé, et une qualification SecNumCloud pour les données d’une sensibilité particulière, mais recourir « dans tous les autres cas, pour des raisons d’optimisation des coûts, à des offres dites de Public Cloud ou de Private cloud ». De fait, les commandes SecNumCloud représentent moins de 20 % des 6 millions d’euros de dépenses cloud renseignées par les ministères sociaux pour l’année 2024.
L’obligation de recourir à un prestataire SecNumCloud a constitué un levier de réorientation de la commande publique vers des fournisseurs français, comme l’ont salué les acteurs industriels auditionnés par la commission d’enquête. M. Philippe Miltin, directeur général d’Outscale Dassault Systèmes, a déclaré « qu’elle a joué un rôle important dans l’orientation de l’achat public vers des offres de marché souveraines ». M. Octave Klaba, président-directeur général d’OVHcloud considère également que « la commande publique a évolué positivement, surtout ces trois dernières années, grâce notamment à SecNumCloud ».
Dépenses annuelles moyennes de cloud commercial entre 2023 et 2025 par catégorie de fournisseur
Source : Assemblée nationale à partir des réponses transmises par les ministères et les organismes publics.
4. Plusieurs situations de vulnérabilité identifiées
Les réponses aux questionnaires font cependant apparaître plusieurs cas d’hébergement de données personnelles ou sensibles sur des solutions extra-européennes, pour certains en contradiction avec l’article 31 de la loi Sren. Les cas emblématiques en sont la Plateforme des données de santé, qui a fait le choix d’un hébergement sur Microsoft Azure – le sujet sera traité au chapitre 8 – et certaines suites collaboratives telles qu’Office 365 de Microsoft.
situation d’hébergement de données auprès de fournisseurs extra-européens identifiées par la commission d’enquête
| Administration | Fournisseur (pays d’origine) | Données à caractère personnel | Données d’une sensibilité particulière | Données dont la violation est susceptible d’engendrer une atteinte à l’ordre publique, à la sécurité publique, à la vie des personnes ou à la protection de la propriété intellectuelle |
| Ministères sociaux | Microsoft (US) | x | x | |
| Microsoft (US) | x | |||
| Google (US) | x | |||
| Microsoft (US) pour hébergement SaaS d’Office 365 | x | x | x | |
| DGPN et DGGN | Google (US) | |||
| Salesforce (US) pour hébergement SaaS du téléservice relation usager | x | |||
| Justice | Microsoft (US) pour hébergement SaaS d’Office 365 | x | x | x |
| Culture | Microsoft (US) pour hébergement SaaS d’Office 365 | x | x | x |
| Éducation nationale | Salesforces (US) pour l’hébergement de Virtuo | |||
| Insee | AWS (US) | |||
| Google (US) | ||||
| DGFIP | Google (US) | x | ||
| Cnaf | Oracle (US) | x | x | x |
| Microsoft (US) | x | x | ||
| Microsoft (US) pour hébergemennt SaaS d’Office 365 | x | x | x | |
| France Travail | ServiceNow (US) | x | x | |
| AWS (US) | ||||
| Microsoft (US) | ||||
| Kyndril (US) | ||||
| Microsoft (US) pour hébergement SaaS d’Office 365 | x | x | x |
Source : Réponses écrites.
La diffusion des logiciels en mode SaaS (Software as a service), hébergés sur le cloud et fournis à la demande, a de fait complexifié la préservation de la maîtrise des systèmes d’information. Pour les administrations qui privilégiaient l’hébergement on premise de leurs applications, comme en attestent les ministères économiques et financiers, « l’émergence d’une offre logicielle en mode SaaS a obligé à ajuster la stratégie (…), l’hébergement internalisé d’une offre logicielle n’étant pas systématiquement proposé par l’éditeur ». M. Audran Le Baron, directeur du numérique pour l’éducation, a confirmé cette bascule tout en regrettant l’absence de solutions apportant les garanties de sécurité nécessaires : « La transition vers les redevances annuelles s’explique aussi par la difficulté croissante que nous éprouvons à héberger les éditeurs en interne, on premise. Aller vers le SaaS (software as a service) est une facilité collective, ce qui nous amène à la réflexion sur le SecNumCloud : l’éditeur est-il prêt à nous soumettre une offre suffisamment souveraine et sécurisée, eu égard aux enjeux auxquels nous faisons face ? » ([36])
De fait, en février 2026, seuls trois fournisseurs d’offres de type SaaS avaient été qualifiés SecNumCloud : Oodrive, Whaller et Index Education. Les sociétés américaines sont encore très dominantes sur ce segment.
a. Office 365
Les ministères sociaux, le ministère de la justice et le ministère de la culture ont porté à la connaissance de la commission d’enquête leur utilisation des services de cloud Microsoft Azure qui accompagnent la suite Office 365, dans le cadre d’une dérogation à la doctrine Cloud au centre, justifiée par l’absence d’une alternative souveraine opérationnelle.
Les autres administrations utilisatrices de Microsoft ont pourtant toutes privilégié une installation en local. Le directeur du numérique pour l’éducation a ainsi précisé lors de son audition que le ministère de l’éducation nationale, bien qu’ayant doté les agents administratifs de la suite Office, n’utilisait pas les services cloud de Microsoft, mais uniquement la suite bureautique installée sur les postes : « Toute la collaboration a lieu sur les outils que j’ai cités précédemment, des outils libres et hébergés soit dans nos data centers interministériels, soit dans des clouds souverains ». Le basculement obligatoire vers le cloud, imposé par certains hyperscalers, a même pu constituer un accélérateur de projets de migration vers des solutions libres, comme pour le CNRS avec Sharepoint : « Microsoft nous pousse vers le cloud à partir de 2029, ce qui est orthogonal avec les injonctions de souveraineté », a expliqué Mme Marie-Pierre Fontanel, directrice des systèmes d’information. « Nous avons donc décidé de sortir à terme de cette dépendance en utilisant soit des outils que nous proposons en interne, soit ceux de la Dinum ». ([37])
Le maintien d’un hébergement sur site suppose d’être en mesure d’assumer la charge de développement et le coût supplémentaire qu’il peut induire. M. Damien Rousset, directeur général délégué à l’administration de l’Inserm, en a témoigné devant la commission d’enquête : « Pour la gestion de nos courriels, nous nous appuyons sur l’application Microsoft Exchange. Alors que cette solution s’accompagne d’une offre d’hébergement sur le cloud Azure, nous avons choisi de faire héberger ces données en France. Ce choix a un coût supplémentaire, qui double presque la facture, mais nous l’avons assumé. » ([38]) M. Yves Billon, chef du service du numérique des ministères économiques et financiers, attestait pour sa part des difficultés à se passer des services du cloud de Microsoft en termes de performance et d’expérience utilisateur : « On peut faire de la bureautique avec LibreOffice, mais on ne bénéficie pas de l’expérience utilisateur d’Office 365, de l’expérience cloud – il a fallu reconstruire beaucoup de choses derrière. On y a beaucoup perdu sur le plan fonctionnel ; les utilisateurs l’ont ressenti ». ([39])
Les ministères concernés travaillent à un plan de sortie d’Office 365. La direction du numérique des ministères sociaux a conduit une étude, à l’été 2025, explorant deux alternatives : la solution Bleu, opérée par Capgemini et Orange sur la base de technologies Microsoft, qui vise une certification SecNumCloud en 2026, permettrait une forte continuité des usages tout en maintenant la dépendance technologique à Microsoft ; ou La Suite, portée par la Dinum.
b. Des applications métiers critiques hébergées par des prestataires américains
Les administrations sont également dépendantes de solutions SaaS extra-européennes pour certaines de leurs applications métiers qui n’auraient pas d’équivalent au niveau européen.
Au ministère de l’éducation nationale, le projet Virtuo de gestion RH qualitative couvrant le recrutement, la formation, l’évaluation des agents et la gestion des compétences, repose sur la solution SaaS de l’éditeur américain Salesforce, qui a été sélectionné pour ses « qualités fonctionnelles exclusives sur le marché » selon la direction du numérique pour l’éducation.
Le premier appel d’offres, lancé au début de l’année 2021, avait été déclaré sans suite pour motif d’intérêt général après la parution de la circulaire du Premier ministre du 5 juillet 2021 établissant la doctrine Cloud au centre. Le projet Virtuo ayant vocation à traiter les données personnelles des agents du ministère de l’éducation nationale, il devait se conformer à l’obligation d’un hébergement sur un cloud de confiance, qui dispose de la certification SecNumCloud ou d’une qualification européenne de niveau équivalent. Parmi les deux offres reçues, la seule qui disposait de la qualification SecNumCloud a été rejetée sans être analysée, au motif qu’elle dépassait le montant du marché.
La Cour des comptes relevait ainsi que « le ministère a choisi de privilégier l’amélioration de la performance de sa gestion des ressources humaines au respect des règles de souveraineté, dont le risque pouvait paraître moins tangible » ([40]). Salesforce a notamment reconnu, dans une réponse à une demande de précision du ministère, qu’il pouvait faire l’objet de demandes d’accès aux données des clients de la part d’autorités étrangères. La Cnil et l’Anssi ont rendu un avis négatif, considérant que la protection à l’égard des lois extraterritoriales était insuffisante. M. Audran Le Baron observait cependant, lors de son audition, que des mesures de sécurité avaient été mises en place : « afin de minimiser le nombre de données personnelles traitées par l’éditeur, un important travail de filtrage et de cisèlement a été mené pour déterminer qu’elles pouvaient ou non être stockées sur le cloud de l’éditeur, ou y transiter de manière transitoire avant d’être effacées une fois traitées ». Ce choix a cependant dû être régularisé a posteriori par l’actualisation de la doctrine Cloud au centre de 2023. Le ministère a alors considéré que, bien que les données soient d’une sensibilité particulière, leur violation n’est pas susceptible d’engendrer une atteinte à l’ordre public, à la sécurité publique, à la santé ou à la vie des personnes ou à la protection de la propriété intellectuelle, et qu’elles n’ont donc pas à être hébergées chez un prestataire SecNumCloud.
La police nationale et la gendarmerie nationale hébergent leurs plateformes d’aide aux victimes sur les plateformes non SecNumCloud, portées respectivement par Easiware et l’éditeur américain Salesforce, en l’absence d’offres équivalentes identifiées. L’Anfsi a fait part à la rapporteure de l’objectif d’évoluer vers une plateforme commune hébergeable en SecNumCloud.
La rapporteure a pris connaissance d’autres cas de non-conformité à l’article 31 de la loi Sren, mais sans risque de soumission à des lois extraterritoriales dans la mesure où l’hébergeur est français. L’AIFE héberge la plateforme pour les achats de l’État, Place, chez un hébergeur français mais non qualifié SecNumCloud, alors que les données traitées entrent dans le champ de l’obligation. Les ministères économiques et financiers ont justifié ce choix dans leur réponse écrite à la rapporteure, tout en annonçant un plan de sortie à court terme : « L’application est relativement ancienne (2012) et lorsque l’AIFE l’a basculée dans le Cloud en 2019, les solutions SecNumCloud de l’époque auraient nécessité une refonte conséquente de l’application, c’est pourquoi l’AIFE a choisi le Private Cloud d’OVH. Les solutions SecNumCloud s’étant enrichies depuis, l’AIFE va lancer une étude pour migrer Place sur une architecture SNC, avec un objectif de bascule à mi-2027. »
Le ministère de la transition écologique recourt également à un cloud commercial privé qui ne bénéficie pas de la qualification SecNumCloud pour héberger l’application SIAO qui traite des demandes d’hébergement d’urgence.
Non soumise à la loi Sren, la Cnaf héberge quelques composants de ses applications métiers chez Oracle et Microsoft Azure, bien qu’elles traitent de données d’une sensibilité particulière. La Cnaf a expliqué, dans ses réponses écrites, avoir fait « le choix de la solution Oracle en 2016 pour moderniser son dispositif informatique de représentation des règles de calcul des droits allocataires dans le cadre de la réforme réglementaire PPA/RSA et pour l’allocation logement. Ce faisant, le choix a également été fait de déporter l’hébergement associé sur le cloud Oracle. À cette date, la qualification SecNumCloud venait d’être créée et il n’existait pas d’offre commerciale qualifiée. » Elle dit également avoir retenu, en 2021, le cloud Azure « afin de moderniser son SI décisionnel et se désengager de la solution SAS ». La Cnaf s’est cependant fixé l’objectif d’une « réduction drastique de [ses] dépendance vis-à-vis des fournisseurs non européens » et travaille à court terme sur la réversibilité des services consommés dans le cloud Oracle. Elle a ainsi retenu le langage Catala de l’Institut national de recherche en sciences et technologies du numérique (Inria) pour permettre une migration OIA d’Oracle vers Catala, et envisage des hébergements chez OVH.
D. intelligence artificielle : le début de nouvelles dépendances
Avec le déploiement naissant des outils d’intelligence artificielle pour les agents publics, le risque de développer de nouvelles dépendances est important.
L’une des explications à ce phénomène est la mise à disposition de solutions en mode SaaS, en raison du besoin de disposer d’un outil offrant à la fois les modèles et des capacités de calcul. Les ministères régaliens semblent privilégier des solutions à façon, développées à partir de modèles d’IA open source ou propriétaires, notamment celles du français Mistral AI, et hébergées par des acteurs français. Cependant, les travaux de la commission d’enquête ont mis en évidence des cas d’usage du modèle Claude d’Anthropic, de Copilot de Microsoft, de Gemini de Google ou de GPT d’OpenAI au sein de plusieurs ministères, des caisses de sécurité sociale, de l’AP-HP et de France Travail. Ces différents modèles sont, pour beaucoup, portés par les hyperscalers Microsoft, AWS ou Google. Le ministère de la transition écologique, qui a construit un portail permettant d’accéder à différents modèles d’IA génératives (PIAG), recommande néanmoins aux agents de privilégier Mistral, opéré en SecNumCloud, lorsqu’ils ont à traiter de données sensibles.
| Déploiement de l’IA générative dans les administrations consultées | |
| Affaires sociales | Les ministères disposent du système d’IA Copilot dans le cadre de leur contrat avec Microsoft et détiennent quelques licences pour le modèle Claude d’Anthropic, quoique dans une bien plus faible mesure. Ils ont également recours à la plateforme Albert API de la Dinum. |
| Transition écologique | Le ministère a construit, pour près d’un million d’euros, le portail des IA génératives (PIAG) qui donne accès à plusieurs modèles d’IA génératives adaptés à différentes tâches et plusieurs niveaux de sensibilité des données : le modèle Mistral, hébergé sur l’offre SecNumCloud d’Outscale ; GPT sur Microsoft Azure ; Claude sur AWS ; et Perplexity. L’utilisation de Mistral représente plus de 90 % des dépenses totales de licences. |
| Agriculture | Le ministère a accès au portail des IA génératives (PIAG) du ministère de la transition écologique. |
| Ministères économiques et financiers (MEF) | Les ministères économiques et financiers ont déployé les modèles LLM de Mistral, mais indiquent également disposer de quelques licences pour Claude. Le principal contrat de l’AIFE porte sur la solution SSAI, qui repose sur le modèle Watson et les services de cloud d’IBM, en partenariat avec SopraSteria. |
| Intérieur | Le ministère a développé une plateforme d’IA générative souveraine, MIRAI, qui est hébergée en France et a vocation à migrer vers le cloud Pi ou une offre SecNumCloud pour les usages métiers sensibles. Il dénombre 120 initiatives en matière d’IA, regroupant des usages très divers, dont 18 % s’appuient sur des solutions développées par des tiers, dont très majoritairement des entreprises françaises. |
| DGFIP | La DGFIP a déployé des modèles de langages libres dans ses data centers, reposant sur ses propres GPU, afin d’assurer la sécurité des données et des traitements. |
| Culture | Après l’expérimentation de différents outils d’IA en 2025, le ministère a choisi de n’utiliser que l’assistant IA de la Dinum en 2026 (500 accès). |
| Éducation nationale | Le ministère vise l’ouverture de 100 000 accès à l’assistant IA de la Dinum et à la plateforme Albert API en juin 2026. Sur le volet pédagogique, le ministère a déployé avec le fournisseur Docaposte l’outil M.I.A Seconde de remédiation en français et mathématique qui doit bénéficier à 800 000 élèves. Il a également conclu un partenariat d’innovation intelligence artificielle (P2IA) avec l’entreprise Lalilo pour développer des algorithmes d’apprentissage de la lecture, destiné à 40 000 enseignants et 400 000 élèves. Certaines régions académiques ont mis en place des systèmes d’IA générative développés en interne ou souscrits auprès de fournisseurs français, pour des coûts qui demeurent modestes. |
| Gendarmerie nationale et police nationale | L’Anfsi a développé en interne un modèle de langage appelé l’Agent à partir de la solution propriétaire Yolo v7, hébergé dans les data centers de la gendarmerie nationale pour garantir la confidentialité des données. Ce projet, qui a débuté en 2019, a représenté 4 millions d’euros de dépenses de développement et d’intégration, et 700 000 euros de dépenses de licences et de MCO en 2025. L’Anfsi prépare une migration vers la plateforme d’IA GéniAI du ministère des armées qui repose sur des modèles open source. |
| Justice | Le ministère a déployé son outil interne d’IA générative, baptisé « Mon assistant Justice », dérivé de l’assistant IA de la Dinum. Il compte 90 000 utilisateurs. En parallèle, l’incubateur de la justice construit « Mon assistant pénal » et « Mon assistant civil », avec l’appui de la Dinum, pour faciliter et accélérer le traitement des procédures. Il est prévu de recourir à un hébergement souverain. |
| MEAE | Le ministère a développé son outil d’IA générative interne, DiploIA, pour des fonctions de transcription audio et vidéo, de traduction et de synthèse, avec un hébergement souverain. Le projet a été réalisé en interne, avec l’appui de prestataires, pour un coût de développement et d’intégration de 839 000 euros. |
| France Travail | L’opérateur a conclu un contrat avec Mistral AI pour l’utilisation de ses modèles propriétaires. Il recourt également à des outils reposant sur des modèles américains (GPT, Claude, Gemini) et hébergés par des hyperscalers (Google, Microsoft Azure). Google est notamment impliqué dans l’outil de recrutement Aglae, fourni par GoJob, qui représentera des dépenses significatives en 2026. |
| Cnav | La Cnav a développé un assistant IA interne et un outil de transcription en faisant appel à des fournisseurs français. Elle expérimente également l’outil d’IA Copilot M365 de Microsoft. |
| Cnam | La Cnam développe sa plateforme d’IA générative Camelia à partir des modèles LLM de Mistral. |
| Cnaf | La Cnaf expérimente Copilot de Microsoft depuis 2025, et la solution de Mistral depuis 2026. |
| AP-HP | En dehors de quelques cas d’usage du modèle Claude Code d’Anthropic et Anysphere de Cursor Teams, l’AP-HP utilise un chatbot fondé sur des modèles open source et hébergé par OVHCloud. Ils disposent également de systèmes d’IA spécialisés sur des fonctions d’aide au diagnostic, fournis par des entreprises finlandaise et américaine. |
Source : Réponses écrites.
Le risque sous-jacent est celui d’une captation des données sensibles de l’État par des acteurs extra-européens, et de leur réutilisation pour l’entraînement de leurs modèles. C’est pour cette raison que l’Inserm a décidé de développer des outils LLM (Large Language Model) sur son infrastructure cloud interne, comme l’a expliqué M. Damien Rousset, directeur général délégué à l’administration : « Nous ne souhaitions pas que nos chercheurs utilisent les services disponibles sur internet, car nous savons que les données qu’ils y soumettent nourrissent le modèle et peuvent devenir accessibles à d’autres. » ([41])
Dans la même logique, la DGFIP a fait le choix de modèles LLM en open source hébergés en interne, comme l’a expliqué le chef du service des systèmes d’information Tomasz Blanc : « L’enjeu majeur, lors de chaque révolution technologique, est d’éviter de créer de nouvelles dépendances. L’intelligence artificielle en est l’exemple type : si l’apparition de ChatGPT a suscité un fort engouement, il faut garder le recul nécessaire pour comprendre que, sous l’angle de la souveraineté, le recours à un tel outil est exclu.
« À la DGFIP, nous appliquons à l’IA le modèle de maîtrise interne que j’ai exposé. Nous nous appuyons sur nos propres data scientists et ingénieurs pour exploiter des modèles de langage libres sur nos propres puces GPU, hébergées dans nos centres de données. Cette infrastructure garantit que les données ne sortent jamais de nos murs et offre la flexibilité nécessaire pour changer de modèle aisément. Cette plateforme centralisée alimente déjà plusieurs cas d’usage, dont le plus visible est le nouveau moteur de recherche du site impots.gouv.fr, qui utilise l’IA pour améliorer la pertinence des résultats.
« Je ne m’interdis pas, à l’avenir, d’intégrer des modèles de langage propriétaires tels que Mistral, à la condition impérative qu’ils soient suffisamment standardisés pour s’insérer dans notre architecture. Cela nous permettrait de bénéficier d’éventuels gains de performance tout en conservant la faculté de basculer à nouveau vers des modèles libres si la politique commerciale de l’éditeur ou les risques pour notre souveraineté l’exigeaient. Enfin, nous allons également étudier de près le modèle Génial du ministère des armées afin de déterminer s’il peut nous aider à accélérer nos propres travaux. » ([42])
La directrice interministérielle du numérique Stéphanie Schaer confirme qu’« une capacité de calcul qui préserve la sécurité des données est essentielle pour le déploiement de l’IA au sein de l’État ». Pour prévenir les risques de déploiements non maîtrisés, la Dinum s’est ainsi attachée à identifier des solutions répondant aux besoins de la sphère publique, en portant une attention particulière aux conditions d’hébergement : « Dans le tableau répertoriant l’ensemble de ces solutions d’IA (…), une colonne précise si la solution est hébergeable en SecNumCloud. À l’époque où nous avons lancé l’appel, il y a un an, c’était le cas de très peu de solutions. Nous avions souhaité montrer la diversité des logiciels français qui existaient, stimulés par la French Tech, mais aussi donner de la visibilité à la capacité d’hébergement en SecNum, qui est quelque chose de très important. » ([43])
Ce travail a permis la construction d’un socle interministériel de l’IA générative, reposant sur des infrastructures de confiance et des modèles d’IA open source et français. Ce socle s’articule en trois grandes couches :
– l’API Albert, une plateforme interministérielle qui permet aux administrations d’accéder à de nombreux modèles de langage, pour plus d’une centaine de cas d’usages, hébergés sur une infrastructure SecNumCloud ou sur le cloud interministériel Nubo ;
– la plateforme de données, qui permet d’agréger et de structurer des données, principalement issues de sources publiques, afin de les rendre exploitables pour l’entraînement de systèmes d’intelligence artificielle ;
– l’assistant IA, un outil généraliste à destination des agents, construit sur les modèles Mistral AI en environnement SecNumCloud, qui doit être déployé auprès de 10 000 agents publics en juin 2026.
L’enjeu qui se dresse devant les administrations est celui de déployer une infrastructure sécurisée et performante dans un temps suffisamment rapide. Tant que les fonctionnalités des outils souverains développés par l’État seront perçues comme en-deçà de celles des modèles fournis gratuitement par les acteurs américains, perdurera un risque important de shadow IA, c’est-à-dire d’utilisation d’outils d’IA extérieurs dans le cadre professionnel. L’enquête réalisée par le ministère de l’action et des comptes publics entre janvier et avril 2026 auprès de 1 867 agents montre que 89 % des personnes interrogées utilisent déjà l’IA dans leur travail. Si 85 % disent recourir aux outils fournis par leur employeur, 55 % reconnaissent également utiliser des agents conversationnels de manière informelle. Il existe dès lors un risque de divulgation de données sensibles de façon non maîtrisée.
Le ministre de l’action et des comptes publics, M. David Amiel, a appelé à engager une « course de vitesse » avec les acteurs extra-européens pour ne pas constituer « un nouveau front de dépendance » : « Dans ce domaine, nous devons raisonner en semaines, voire en jours car, en ce moment même, des usages clandestins se généralisent dans les administrations, certains agents utilisant des outils grand public, accessibles gratuitement ou presque, pour la simple raison qu’ils sont efficaces. Si nous ne proposons pas nous-mêmes des alternatives souveraines de qualité, nous perdrons la bataille avant même de l’avoir commencée. » ([44])
Le développement de l’IA doit s’accompagner d’une réflexion indispensable sur ses usages pertinents et d’une alerte sur les biais et les limites de ses modèles.
Chapitre 2 – Le risque numérique : Élargissement de l’analyse aux entreprises publiques et privées
« Les commandes publiques en matière de produits et de services numériques représentent ainsi quelque 4,3 milliards d’euros. C’est à peu près dix fois moins que les dépenses des grands groupes français – lesquelles approchent 47 milliards d’euros dans les entreprises du CAC40 » ([45]). Les administrations sont au cœur des services publics essentiels, mais ne constituent qu’une infime partie de la vie économique et sociale de notre pays. Après avoir étudié en détail les dépendances techniques des systèmes d’information de l’État, la commission d’enquête a souhaité élargir son analyse en procédant par cercles concentriques. Il s’agissait ainsi de comprendre les éventuels risques systémiques provenant des entreprises publiques, puis de l’ensemble du tissu économique français.
Les Entreprises publiques : des systèmes d’information industriels sécurisés, l’utilisation croissante du cloud public
La commission d’enquête a souhaité élargir le périmètre de ses analyses aux entreprises publiques chargées de l’exploitation de services publics essentiels. Les analyses ci-après s’appuient sur les réponses aux questionnaires envoyés aux entreprises listées en annexe, couvrant des secteurs différents.
Les questionnaires portaient sur le parc applicatif des systèmes d’information des sociétés interrogées, dans une approche similaire à celle suivie pour les administrations d’État, avec une attention supplémentaire portée aux systèmes d’information industriels, du fait de la nature même de l’activité.
1. Dispositifs d’évaluation des dépendances numériques et stratégies de réduction des vulnérabilités
De par leur culture et les dispositions applicables aux opérateurs d’importance vitale (OIV), les entreprises consultées mettent en œuvre des processus qui évaluent leurs fonctions critiques, identifient les risques structurels qui les menacent et élaborent des plans de continuité d’activité/plans de reprise d’activité (PCA/PRA). Le sujet de la cybersécurité a d’ores et déjà pleinement été intégré à ces analyses. Les réponses aux questionnaires font apparaître la prise en compte récente du risque numérique dans sa nouvelle dimension géopolitique ou lié à la vulnérabilité à des fournisseurs extra-européens.
Comme l’indique Aéroports de Paris (ADP) : « nous avons élaboré une cartographie de nos dépendances. Elle repose actuellement sur un indicateur spécifique à ADP : l’ISVL, pour indice de sensibilité au vendor lock-in, et un nouvel indicateur standardisé appelé IRN (indice de résilience numérique), plus largement reconnu. Les processus clefs sont documentés, des plans de continuité de l’activité sont en place. Par exemple, en cas de destruction du SI, ils prévoient une capacité à opérer l’aéroport sans l’IT, à capacité réduite ». S’agissant d’EDF, les processus clés et les services numériques associés ont déjà fait l’objet d’un recensement depuis de nombreuses années à EDF, et il existe un plan de continuité d’activité / plan de reprise d’activité, testé chaque année, destiné à pouvoir reconstruire les applications essentielles en cas de sinistre. En complément, le contexte géopolitique a amené l’entreprise à « engager plus récemment des actions en vue de maîtriser trois risques spécifiques liés aux dépendances dans le domaine du numérique :
« – risque d’espionnage des données : une entité non autorisée par EDF accède à nos données en vertu d’une loi extraterritoriale de type Cloud Act ;
« – risque de chantage commercial : un fournisseur de service ou infrastructure numérique en situation de quasi-monopole à EDF augmente brusquement et drastiquement ses tarifs.
« – risque de chantage diplomatique : un gouvernement étranger impose à ses entreprises de cesser la fourniture de services à EDF ».
Une feuille de route a été établie pour lutter contre les risques croissants de dépendance numérique. Elle s’articule autour de plusieurs axes : la diversification des fournisseurs, le renforcement du recours à l’open source ou la mise en place de standards d’architecture favorisant la réversibilité et la portabilité. EDF a ainsi créé un indice de portabilité multi cloud visant à mesurer la capacité d’une application à migrer facilement d’un cloud à un autre. EDF est également très actif au sein de l’écosystème numérique français et européen pour favoriser les initiatives qui permettent de réduire les dépendances vis-à-vis de technologies et d’infrastructures digitales développées ou opérées par des acteurs extra-européens, telles que le projet d’espace de données pour le nucléaire « Data4Nuclear-X ».
Pour Natran, opérateur du réseau de transport de gaz naturel, « la stratégie mise en œuvre repose en premier lieu sur une identification systématique, au sein de la cartographie du SI, des dépendances existantes ou à venir susceptibles de générer un impact immédiat sur l’activité, en particulier les dépendances critiques de type " kill switch " (interruption de service délibérée, par exemple sur certains services externalisés comme la messagerie ou des briques d’infrastructure opérées par des tiers). Pour ces dépendances, deux approches sont privilégiées : la recherche d’alternatives, notamment européennes et échappant aux contraintes d’extraterritorialité, ou leur cloisonnement et leur déploiement en environnement maîtrisé (on-premise), afin de limiter les risques d’indisponibilité brutale ».
Le groupe RATP a lancé une cartographie de ses dépendances à l’aide de l’indice de résilience numérique (IRN), qui intègre la dépendance financière, la cybersécurité, le risque d’indisponibilité des systèmes et de confidentialité des données. « Méthodologiquement, l’analyse a pour objectif de confronter plusieurs critères qui mesurent factuellement l’indépendance du système d’information de l’organisation, à trois différentes échelles (nationale, européenne, extra-européenne). Il s’agit de :
« – la part des dépenses et achats de logiciels, licences, maintenance, et matériels alloués à des fournisseurs nationaux, européens ou extra-européens ;
« – la géolocalisation nationale, européenne et extra-européenne du stockage des données ;
« – le degré d’" openness ", c’est-à-dire l’appui des systèmes numériques critiques sur des technologies ouvertes (open source, open data, standards ouverts…) ;
« – la diversification des fournisseurs du portefeuille SI ainsi que la capacité à migrer entre fournisseurs ».
2. Des systèmes d’information industriels généralement fournis par des sociétés européennes et opérés sur des infrastructures dédiées
Une attention particulière a été portée aux dispositifs de conduite des outils industriels – Scada (système de contrôle et d’acquisition de données) au regard de leur criticité, tant dans le choix des outils que dans leur hébergement sur des infrastructures sécurisées, généralement des data centers propriété des opérateurs.
S’agissant d’EDF, « les systèmes Scada relèvent du périmètre des systèmes industriels critiques. Ils sont sélectionnés sur des critères de sûreté, robustesse et pérennité. La continuité d’exploitation repose sur des architectures redondées, le cloisonnement des réseaux et des dispositifs adaptés de maintien en condition opérationnelle.
« Nous utilisons de très nombreux Scada dépendant des différentes business units et des différents outils de production (…). Ces dispositifs s’inscrivent dans une approche globale de défense en profondeur. Les architectures mises en œuvre intègrent des principes de cloisonnement strict et de maîtrise des flux entre systèmes, en cohérence avec les exigences applicables aux systèmes industriels critiques.
« Dans le domaine du nucléaire, la planification de la maintenance est réalisée via l’application GPS qui est basée [sur un progiciel d’une société française]. Le paramétrage, le développement et la maintenance de l’application sont réalisés par des sociétés externes, sous le contrôle et le pilotage de quatre acteurs internes ».
Pour le pilotage du réseau électrique, Enedis a fait le choix d’un Scada développé par ses propres équipes : « L’application repose sur des OS open-source (RedHat) et le système de virtualisation est en cours de migration vers Openstask ou Kubernetes. Un secteur géographique régional dispose d’un SCADA du marché, fourni par une société allemande et est amené à migrer à moyen terme vers la solution développée par Enedis ».
Concernant Natran, le Scada actuellement déployé repose majoritairement sur une solution commerciale industrielle d’origine nord-américaine, historiquement choisie au regard de sa richesse fonctionnelle, de sa capacité de configuration fine aux besoins spécifiques de l’activité et de son coût d’acquisition initial compétitif. Ce système est exploité dans un environnement découplé des services externes, avec des mécanismes de cloisonnement strict qui permettent de limiter les risques d’indisponibilité liés à une défaillance fournisseur ou à une dépendance externe. Toutefois, ce système est désormais couplé aux infrastructures industrielles et aux équipements de terrain, ce qui rend son remplacement particulièrement complexe et structurant. Compte tenu de la dépendance structurelle à l’éditeur et du coût total de possession en intégrant les frais de maintien en condition opérationnelle, l’entreprise n’exclut pas, à un horizon de cinq à dix ans, d’étudier des scénarios de transformation ou de redéveloppement partiel ou complet de cette solution afin de renforcer sa maîtrise stratégique.
Concernant la RATP, les Scada s’appuient sur des solutions européennes, dont certaines françaises. En phase d’exploitation et de maintenance, l’entreprise est indépendante des fournisseurs puisqu’elle dispose des compétences en interne pour assurer la maintenance courante de premier niveau des équipements et systèmes de ses outils. Elle dispose en outre de contrats de maintien en conditions opérationnelles pour la maintenance courante de niveau supérieur (de type expertise) et les infrastructures sont on premise et isolées de l’extérieur.
Enfin, s’agissant de SNCF Réseau, le logiciel de tracé des sillons est fourni par une société allemande et utilisé par plusieurs autres gestionnaires d’infrastructure européens, ce qui facilite l’interopérabilité transfrontalière. La résilience s’appuie sur la redondance des environnements et des procédures de repli sur les versions précédentes en cas d’incident. Les outils de supervision industrielle et de contrôle-commande reposent sur des fournisseurs majoritairement européens. Les systèmes fonctionnent sur un réseau fermé dédié (Infranet) sans connexion internet, ce qui réduit structurellement le risque de désactivation à distance. Les plans de continuité incluent des procédures de repli manuel et la diversification des fournisseurs permet d’absorber la défaillance d’un titulaire sans rupture de service. À noter, SNCF Réseau a engagé l’acquisition des droits de propriété intellectuelle du logiciel Mistral, historiquement opéré par Atos, avec un objectif de maîtrise opérationnelle complète d’ici 2027.
3. Systèmes d’information tertiaires : les mêmes dépendances que dans l’administration
S’agissant du SI tertiaire, les mêmes dépendances sont relevées que dans les administrations d’État. La suite Microsoft Office 365 est déployée très largement chez l’ensemble des opérateurs, sans perspective concrète de basculement vers des solutions open source. Une migration ne pourrait être envisagée que dans le cadre d’un processus long de plusieurs années.
EDF a restreint le déploiement de solutions alternatives à la gestion des échanges les plus sensibles : « pour nos données les plus sensibles (classification interne C3), nous utilisons des solutions françaises indépendantes pour les échanges et la collaboration (…). Pour nos données de faible confidentialité, nous utilisons les services bureautiques et de collaboration Microsoft (MS 365). Nous sommes en train d’expérimenter des solutions alternatives européennes. »
Pour Enedis, « Les échanges collaboratifs s’appuient massivement sur les solutions de l’éditeur Microsoft (Office 365) ».
Les constats sur le déploiement de la solution Microsoft sont les mêmes pour les autres opérateurs interrogés.
Les dépendances aux logiciels VMWare et Oracle, pour lesquels le choix est sans impact pour les utilisateurs finaux, font en revanche l’objet de travaux concrets de transition vers des solutions open source comparables. Par exemple, chez Enedis, l’utilisation de la solution VMWare a été « fortement diminuée à la suite du déploiement de l’Open Source Openstack sur une partie du parc (40 % à date). Nous avons l’objectif à l’horizon 2030 de sortir totalement de VMware », de même que celle d’Oracle « à la suite du déploiement de l’Open Source Postgre sur la majorité de parc (plus de 67 % à date). Nous avons également l’objectif de sortir de la solution à l’horizon 2030 ».
ADP étudie également le remplacement de VMWare par OpenStack, une alternative open source, avec comme déclencheur la très forte augmentation de tarif subie après le rachat de VMWare par Broadcom.
4. L’utilisation préoccupante et systématique de clouds extra-européens
Les informations recueillies auprès des organismes sollicités font apparaître une utilisation systématique des hyperscalers pour une partie des applications, comme le montre le tableau ci-dessous.
Opérateurs de cloud des six entreprises publiques interrogées
| AWS | GCP | Microsoft Azure | S3NS | Bleu | |
| EDF | X | X | X | X | X |
| Enedis | X | X | X | ||
| ADP | X | ||||
| Natran | X | X | |||
| RATP | Recours à une société américaine pour la billettique en mobilité et la monétique | ||||
| SNCF Réseau | X | X |
Source : Réponses écrites
Les architectures mises en œuvre sont hybrides. Les opérateurs indiquent privilégier le on premise pour les informations sensibles ou non confidentielles. Ainsi que l’indique EDF, « les données de nos applicatifs sont situées soit dans nos propres data centers, soit dans le cloud. Nous sommes propriétaires et exploitants de deux data centers en France (…). En ce qui concerne le cloud, nous nous appuyons sur plusieurs contrats. Pour le cloud public, un contrat signé avec [un intermédiaire] nous donne accès au cloud de Amazon Web Services (AWS), un contrat avec Google Cloud Platform (GCP), ainsi qu’un contrat plus modeste avec Azure (Microsoft) destiné à des usages particuliers liés à la mise en œuvre des technologies Microsoft. L’utilisation des clouds publics est strictement encadrée et réservée aux données non confidentielles ».
Chez SNCF Réseau, « le niveau de criticité de chaque application détermine son mode d’hébergement : les applications critiques sont hébergées sur des serveurs appartenant à SNCF Réseau en France, organisés en 3 niveaux de sécurité croissants. Les applications non-critiques peuvent être hébergées en cloud public. Deux hyperscalers américains sont actuellement utilisés sur le périmètre non-critique : Microsoft Azure et Amazon Web Services ».
Dans le cas de Natran, « les capacités de calcul de l’entreprise reposent sur une architecture hybride, répartie entre des infrastructures en data center (DC) maîtrisées et des environnements cloud. Le recours au cloud concerne principalement des services fournis par Amazon Web Services (hébergement européen), et de manière plus marginale par Microsoft Azure (hébergement européen). Les contrats associés à ces services sont fondés sur les offres standard proposées par ces fournisseurs, avec une capacité de négociation essentiellement limitée aux aspects financiers (volumétrie, engagements de consommation, conditions tarifaires) ».
La sélection d’offres de cloud public mais répondant à des critères stricts de sécurité commence à devenir une option possible. Elle n’est toutefois pas déployée de façon systématique et n’implique pas nécessairement la qualification SecNumCloud. Ainsi, EDF a signé deux contrats, avec S3NS et Bleu, en 2025, pour des solutions qui sont en cours de qualification SecNumCloud 3.2.
SNCF Réseau a introduit un nouvel accord-cadre contenant un lot pour le cloud souverain certifié SecNumCloud, permettant à partir de 2026 de migrer progressivement les applications sensibles vers des offres protégées contre les injonctions extra-européennes de type « Cloud Act ».
Enedis explique également que « [ses] infrastructures sont hébergées dans des zones sécurisées (…) que cela soit sur le on premise (en data center) ou sur le cloud AWS (landing zone) » sans que les mesures de protection prises pour l’utilisation des données stockées sur les infrastructures AWS ne soient réellement explicitées.
Enfin, le recours au cloud public provient de l’utilisation de solutions en mode SaaS. Enedis indique ainsi héberger la totalité des services de Microsoft Office 365 sur le cloud (y compris messagerie et gestion documentaire), ce qui met en doute la préservation de la confidentialité des données sensibles de l’entreprise.
Ainsi que l’indique ADP, « les outils de planification de la maintenance reposent sur le logiciel Maximo d’IBM, qui est exploité on premise. Les données relatives aux actifs ne sont pas stockées dans le cloud. Néanmoins, la société Autodesk nous pose une difficulté : son outil Autocad est connu de nos ingénieurs et architectes, et largement utilisé par les bureaux d’étude. Il est la référence du marché. Sa version collaborative, qui permet l’édition collaborative de plan, tourne sur un cloud AWS, et Autodesk a refusé de s’engager à ce que les plans que nous déposons ne soient utilisés pour entraîner les modèles d’IA d’Amazon ou d’un de leurs partenaires ».
L’ensemble de ces éléments font apparaître l’absence de cadre commun applicable à ces entreprises pourtant responsables de l’exploitation de services d’importance similaire. La criticité des données et des applications est laissée à la seule appréciation des entreprises concernées. Les mesures techniques de protection ne sont pas harmonisées et des questions peuvent se poser quant à l’effectivité des mesures prises.
Ainsi, une partie des données des actifs de Natran, considérées comme « sensibles », sont hébergées sur un cloud public opéré par AWS « dans des environnements maîtrisés, privilégiant des infrastructures internes ou des architectures cloisonnées, afin de garantir la maîtrise de leur localisation et de limiter les risques liés à l’extraterritorialité ». Mais l’opérateur du réseau de transport de gaz explique dans le même temps que « les clauses techniques et opérationnelles restent largement imposées par les fournisseurs et peu modifiables, notamment celles relatives aux architectures de référence (telles que les " Minimum Architecture Rules "), aux modèles de responsabilité partagée et aux conditions d’exploitation ».
Chez Enedis, « la gestion de la relation client, l’analyse de donnée, ainsi que le dépannage et le raccordement qui s’appuient sur la cartographie des réseaux de l’entreprise [s’appuient sur des fournisseurs extra-européens] (…). L’analyse des données, notamment le service de traitement des mesures électriques s’appuie massivement sur les solutions fournies par Teradata et par Microsoft. Les processus de dépannage et de raccordement s’appuient sur des outils cartographiques fournis par les éditeurs ESRI et General Electric Vernova ».
Pour la gestion de la billettique de la RATP, les systèmes sont hébergés on premise, à l’exception des équipements en mobilité, hébergés par un hyperscaler. « Les composants en cloud des systèmes billettiques et monétiques [ont été choisis] dans une logique de " simplification des architectures ", tels que le support des outils " en mobilité et connectés en 5G ". Pour ces projets, la dimension cyber a été un axe de travail important tandis que la souveraineté extra-européenne l’a été mais dans une moindre mesure. Les composants extra-européens, le cas échéant, découlent du choix de leurs sous-traitants par les fournisseurs sélectionnés ».
Se retrouve ici la question de l’appréciation de la criticité des données, déjà perçue dans l’application de la doctrine Cloud au centre. Ainsi que l’indiquait Vincent Strubel, directeur général de l’Anssi devant la commission d’enquête : « Pour les OIV, l’exigence est claire : tout système d’information critique hébergé dans le cloud doit relever de SecNumCloud. Pour les autres systèmes, il convient d’identifier les données sensibles, d’éviter leur concentration et de ne pas les placer dans des environnements soumis à des droits extraterritoriaux ». ([46])
Au regard de ces éléments, les systèmes d’information des entreprises publiques doivent être soumis aux mêmes principes que ceux des administrations. Le contrôle réalisé par l’Anssi, destiné à examiner la robustesse des systèmes d’information d’importance vitale, doit être complété par un examen par l’État des risques en matière de protection des données sensibles.
Les constats des dépendances et vulnérabilités des opérateurs de services publics rejoignent ceux dressés pour les administrations. Les systèmes d’information industriels, constituant le cœur des applications critiques, ont fait l’objet d’une très forte attention : les fournisseurs sont en majorité européens, des solutions de repli existent, les équipes internes maîtrisent les produits, et l’hébergement des infrastructures repose sur des serveurs dédiés propriété des opérateurs. En revanche, concernant le SI tertiaire, les mêmes dépendances à Microsoft, Oracle et VMware sont relevées, avec peu de perspectives de transition à moyen terme.
Enfin, pour certaines applications métiers essentielles, dans la gestion des utilisateurs ou des clients par exemple, on peut constater une tendance à minimiser la sensibilité des données afin d’échapper aux règles de sécurité nécessaires à leur protection.
B. Les Entreprises privées : une prise en compte balbutiante, pas d’actions concrètes
Le secteur privé représente un poids majoritaire dans l’économie française. Les sociétés non financières comptaient ainsi pour 57 % de la valeur ajoutée brute nationale en 2020, contre 19 % pour les administrations et 12 % pour les ménages ([47]). Ainsi que l’indique Mme Catherine Mayenobe, directrice générale déléguée de la Caisse des dépôts ([48]) : « La commande publique est un levier, mais ce n’est pas le seul. On estime qu’elle représente environ 20 % du marché. Un de nos messages forts est qu’il faut s’adresser aux 80 % restants, c’est-à-dire les entreprises ».
Aujourd’hui, les vulnérabilités liées au numérique commencent à devenir un sujet de préoccupation des grandes entreprises, sans que cela ne soit un vecteur suffisant de changement. Pour celles qui s’emparent du sujet, le premier objectif est de mesurer l’ampleur de leurs dépendances et vulnérabilités.
La création de l’indice de résilience numérique (IRN), en janvier 2026, vise à fournir un outil de mesure du degré de dépendance pour les organisations partenaires : RTE, Docaposte, Caisse des dépôts, CMA-CGM, MAIF, SNCF Aéroports de Paris, Orange et Ouest-France. Les grandes entreprises mettaient déjà systématiquement en œuvre des analyses de risque et des plans de résilience face aux principaux risques identifiés. Phénomène nouveau, la dépendance à des outils propriétaires clés est désormais identifiée comme un risque majeur compte tenu du contexte géopolitique, ainsi que l’indique M. Arnaud Martin, directeur des risques opérationnels de la Caisse des dépôts :
« Sur l’IRN, certains de ses huit axes de restitution sont nouveaux, d’autres préexistaient. L’axe stratégique et géopolitique, qui inclut le risque de kill switch, est plutôt nouveau et a émergé de manière concomitante avec les récentes échéances électorales américaines. La notion de dépendance économique et juridique, bien que latente, est devenue plus exacerbée avec l’essor de certaines solutions, comme dans la virtualisation récemment.
« En revanche, les axes de dépendance opérationnelle et de continuité d’activité existent depuis longtemps ; toutes les banques sont assujetties à des plans de poursuite d’activité. De même, la sécurité et la continuité, c’est-à-dire le volet cyber, sont des sujets qui montent en puissance mais qui existent depuis des décennies. L’axe environnemental est également émergent. Les axes technologiques, données, IA et chaîne d’approvisionnement (supply chain) existaient, mais prennent une importance croissante. Je pense notamment à la supply chain, sur laquelle Dora et Nis 2 mettent un accent particulier, car les dépendances et les attaques passent de plus en plus par ce biais.
« La force de l’IRN réside dans cette conjonction d’axes nouveaux et anciens. Auparavant, les informations sur ces risques parvenaient souvent au niveau du DSI ou du directeur des risques, mais rarement jusqu’au comité exécutif. L’IRN permet de consolider cette information et de donner une vision à 360 degrés, dépassant les seuls sujets de cybersécurité ou de continuité d’activité ».
Le constat dressé par M. Henri d’Agrain, délégué général du Club informatique des grandes entreprises françaises (Cigref), est le même. La prise de conscience des risques potentiels entraîne dans un premier temps la mise en place d’outils de mesure du risque :
« Depuis des décennies, les conséquences systémiques des dépendances numériques des entreprises, des administrations publiques et, plus largement, de notre économie ont été largement sous-estimées. Elles ont été insuffisamment analysées et souvent minimisées par de nombreux décideurs, qu’ils soient économiques ou politiques. Dans un contexte de conflictualité croissante, la résilience numérique est ainsi devenue une préoccupation de tout premier plan pour l’ensemble des membres du Cigref (…).
« Enfin, nous ne recommandons pas d’étendre mécaniquement l’application de Dora à toutes les entreprises, ce qui serait irréaliste et difficilement applicable. En revanche, promouvoir une définition commune de la résilience numérique, partagée par le secteur public comme par le secteur privé, nous paraît constituer une démarche pertinente ». ([49])
Toutefois, le décalage entre la prise de conscience et la mise en place d’actions concrètes est clairement souligné :
« La conscience est désormais largement partagée : il est impératif de renforcer la résilience de l’économie européenne. Cette prise de conscience se traduit par des réflexions engagées au sein de nombreux acteurs.
« (…) La réalité est aujourd’hui la suivante : pour opérer efficacement à l’échelle mondiale – et, a minima, à l’échelle européenne –, peu d’acteurs sont en mesure d’offrir les performances, l’étendue fonctionnelle et la maturité technologique des hyperscalers américains. Nous pouvons toutefois espérer une réduction progressive de cet écart. Des acteurs européens comme OVHcloud, Scaleway ou encore Stackit au sein du groupe Schwarz, commencent à proposer des services à l’échelle (…)
« Pour les grandes entreprises, celles que je connais et que je représente, il est indispensable d’aboutir enfin à ce marché numérique unique, ce " digital single market " dont nous parlons depuis quinze ou vingt ans, sans jamais réellement le concrétiser. Il ne s’agit plus de raisonner en termes d’acteurs nationaux, mais d’identifier les grands opérateurs européens de cloud sur lesquels il conviendrait de concentrer des investissements massifs.
« Si une telle dynamique voyait le jour, appuyée par des instruments comme un schéma européen de certification type EUCS garantissant une protection juridique effective des données, un consensus émergerait rapidement parmi les grandes entreprises. En revanche, désoptimiser l’organisation européenne pour multiplier des solutions fragmentées selon les pays n’est ni viable ni soutenable. » ([50])
Ainsi, les grandes entreprises, qui ne représentent elles-mêmes que 35 % de la valeur ajoutée ([51]), commencent seulement à identifier le risque engendré par l’utilisation de produits propriétaires extra-européens, sans pour autant mettre en œuvre des plans de transition. On peut supposer que la prise en compte du risque numérique au sein des organisations de plus petite taille, est encore moins avancée. Le poids économique de la commande privée, bien supérieur à celui de la commande publique, pourrait lui conférer un rôle important dans la réduction des dépendances systématiques de notre économie. Mais la mise en place d’actions concrètes n’est aujourd’hui pas une priorité pour les entreprises, y compris les plus grandes.
Henri d’Agrain, lors de son audition, reconnaissait d’ailleurs qu’à ce stade, les enjeux de protection des données ou de souveraineté des solutions utilisées ne sont pas dans les critères prioritaires en termes de choix d’outils numériques : « Une entreprise ne décidera jamais de quitter une solution existante et d’engager des efforts significatifs si cette démarche n’apporte aucun bénéfice tangible. Elle ne le fait que si cela répond à un besoin directement lié à son activité, à sa productivité, à sa compétitivité. En l’absence d’enjeu avéré, notamment en matière de sécurité, les entreprises n’ont aucun rationnel économique pour changer ».
Dans le prolongement des travaux sur l’IRN, la rapporteure propose de compléter cet outil par l’édiction de grilles d’achat, de cahiers des charges et de clauses types pour orienter la commande privée vers des solutions dont la souveraineté repose sur des éléments tangibles et renforcer les exigences de réversibilité et d’interopérabilité.
C. Le cas particulier du secteur bancaire et des outils de paiement
1. La détection de la dépendance à des fournisseurs critiques de technologies numériques imposée par le règlement Dora
Dans un contexte d’utilisation de plus en plus massive des outils numériques par les entités du secteur financier, le règlement 2022/2554 du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier, plus communément appelé règlement Dora (Digital Operational Resilience Act) est entré en application le 17 janvier 2025.
Dora a vocation à couvrir l’ensemble des risques opérationnels liés à l’utilisation des technologies numériques, et s’est donc structuré autour de quatre piliers : un cadre de gestion du risque renforcé, une nouvelle procédure de gestion et de notification des incidents majeurs, l’introduction d’exigences en matière de tests de résilience et, enfin, la gestion du risque de tiers. C’est ce dernier pilier qui traite directement de la dépendance à des fournisseurs extra-européens.
Dora met en place un cadre européen de surveillance des prestataires dont les services et solutions sont les plus largement répandus parmi les établissements bancaires et financiers. Dix-neuf prestataires critiques européens – fournisseurs de services tiers essentiels (CTTP) – ont ainsi été désignés pour la première fois par les autorités européennes de surveillance le 18 novembre 2025. Parmi eux, dix ont leur siège aux États-Unis, et seulement cinq dans l’Union européenne.
Liste des entités désignées fournisseurs de services tiers essentiels en application du règlement DORA
| Entité | Secteur d’activité | Siège social maison-mère |
| Accenture plc | Services numériques | Irlande |
| Amazon web Services EMEA Sarl | Cloud et logiciels | États-Unis |
| Bloomberg L.P. | Services financiers | États-Unis |
| Capgemini SE | Services numériques | France |
| Colt Technology Services | Télécommunications | Royaume-Uni |
| Deutsche Telekom AG | Télécommunications | Allemagne |
| Equinix (EMEA) B.V. | Data centers | États-Unis |
| Fidelity National Information Services, Inc. | Services financiers | États-Unis |
| Google Cloud EMEA Limited | Cloud et logiciels | États-Unis |
| International Business Machine Corporation | Cloud et logiciels | États-Unis |
| InterXion HeadQuarters B.V. | Data centers | États-Unis |
| Kyndryl Inc. | Services numériques | États-Unis |
| LSEG Data and Risk Limited | Services financiers | Royaume-Uni |
| Microsoft Ireland Operations Limited | Cloud et logiciels | États-Unis |
| NTT DATA Inc. | Services numériques | Japon |
| Oracle Nederland B.V. | Cloud et logiciels | États-Unis |
| Orange SA | Télécommunications | France |
| SAP SE | Cloud et logiciels | Allemagne |
| Tata Consultancy Services Limited | Services numériques | Inde |
Source : European securities and markets authority, ([52]).
Dans cette même liste se trouvent les trois grands fournisseurs de services cloud – Google Cloud Services, Microsoft et Amazon Web Services –, mais également les fournisseurs de technologie déjà identifiés dans l’analyse des dépendances des administrations – Oracle, IBM, SAP. S’y ajoutent des entreprises de services numériques et financiers de taille internationale ainsi que des opérateurs de data centers.
Les règles s’imposent à la fois aux fournisseurs désignés comme CTTP et aux établissements financiers qui sont leurs clients. Les premiers font l’objet d’une surveillance réalisée par des équipes conjointes d’examen (Joint Examination Team) auxquelles des agents de l’Autorité de contrôle prudentiel et de résolution (ACPR) française et de la Banque de France participent depuis le 1er janvier 2026. Ils sont soumis, en théorie, à des audits et inspections, à des tests de résilience et à des recommandations correctrices pouvant aller jusqu’à des injonctions contraignantes. Quant aux seconds, ils ont l’obligation d’identifier et de cartographier l’ensemble de leurs sous-traitants dans ce domaine et d’analyser les risques liés à la localisation géographique des sous-traitants. Cette analyse de risques, qui doit être documentée, porte sur les risques de verrouillage technologique (vendor lock-in), la substituabilité réelle des prestataires, la capacité à maintenir les fonctions critiques en cas de défaillance d’un sous-traitant ou encore la concentration des services sur un nombre limité d’acteurs. Ils doivent définir des plans de sortie réalistes (aussi bien aux plans financier, juridique et technique) avec une réversibilité des données (migration, portabilité, interopérabilité).
Ainsi que l’indique la Banque de France dans les réponses écrites à la rapporteure : pour la majeure partie des deux cents entités du secteur ayant été interrogées, à l’été 2025, par le biais d’un questionnaire sur l’application du règlement Dora, la gestion du risque de tiers est « le pilier de Dora qui est le plus difficile à mettre en œuvre, la (re)négociation des contrats avec les prestataires informatiques constituait un véritable défi pour les entités. Il constitue cependant un levier essentiel afin de rééquilibrer le rapport de force entre les plus gros prestataires et les entités financières ».
Ces éléments sont-ils de nature à entamer une véritable transition vers des acteurs européens ? La réglementation n’impose techniquement aucune obligation en ce sens, mais les critères à respecter poussent ainsi le secteur bancaire à prendre en compte de façon structurelle les risques liés à la mono-dépendance à un fournisseur et à l’extra-territorialité du droit. Selon M. Olivier Fliche, directeur du pôle Fintech – Innovation de l’Autorité de contrôle prudentiel et de résolution (ACPR), « Quant à la question de la dépendance de certains grands prestataires cloud, le règlement Dora la prend partiellement en charge. Il n’impose pas le recours à des solutions souveraines, mais il essaie de rééquilibrer la relation entre le prestataire cloud et l’établissement financier, en proposant notamment des clauses contractuelles, des programmes de sortie et des plans de continuité d’activité » ([53]). À la question de la rapporteure, M. Fliche répondait ainsi que l’application de Dora était encore trop précoce pour en estimer les effets : « Je ne dispose pas d’éléments suffisants pour répondre à votre question, mais les reportings prévus par le règlement Dora permettront de les compléter et d’estimer le niveau de dépendance.
« Un premier exercice a eu lieu en 2025, mais les données restent indicatives et ne concernent pas l’ensemble du périmètre, toutes les entités n’ayant pas répondu. Une petite moitié des répondants avait au moins un contrat Microsoft en lien avec une fonction critique ou importante, un quart avec Amazon et un sixième avec Google, sachant qu’il est probable que ces données s’additionnent, les groupes pouvant détenir plusieurs contrats avec plusieurs prestataires ».
L’application du règlement Dora oblige donc les établissements financiers à acquérir une meilleure connaissance de leurs vulnérabilités aux fournisseurs stratégiques du secteur. Elle fournit également des instruments d’analyse prudentielle aux autorités de régulation, qui peuvent s’appuyer sur un recensement sérieux. Mais cela ne constitue que la première étape d’une réduction des dépendances, dont toute la difficulté réside dans la mise en œuvre.
2. La souveraineté des moyens de paiement : de la protection de la souveraineté des paiements par carte bancaire au développement de nouveaux moyens de paiement
Ainsi que l’indique la Banque de France dans les réponses adressées à la rapporteure, on observe une numérisation croissante des usages des Français dans les paiements de détail. Même s’ils restent très attachés aux espèces, la carte bancaire est devenue en 2024 le premier moyen de paiement en magasin (48 % des achats en 2024 contre 43 % réglés en espèces), notamment en raison du paiement sans contact et du paiement mobile. Le recours croissant au commerce en ligne (25 % des transactions en France en 2024) contribue également à cette numérisation des paiements. La rapporteure a souhaité comprendre dans quelle mesure ces évolutions ont des répercussions sur le niveau de dépendance de notre économie à des solutions extra-européennes.
a. Paiements par carte bancaire : une dépendance réduite mais qui demeure toutefois menacée
La numérisation du paiement soulève des enjeux forts, et il est intéressant de constater que, de ce point de vue, la France est bien mieux positionnée que la plupart de ses homologues européens grâce à la constitution historique du groupement d’intérêt économique (GIE) des cartes bancaires (CB). Au moment de la création du GIE CB, l’action du ministre de l’économie Pierre Bérégovoy a permis de donner l’impulsion politique nécessaire pour surmonter la fragmentation entre les deux réseaux concurrents Carte Bleue et Carte Verte.
Comme l’explique M. Philippe Laulanie, directeur général du groupement des Cartes bancaires : « C’est un modèle coopératif et non mercantile, créé en 1984 sous l’impulsion de Pierre Bérégovoy, afin de soutenir l’invention industrielle de la carte à puce, dans le cadre des plans de l’aménagement des territoires et des télécoms. C’est donc une filière française soutenue par l’État et déployée par les banques au service de nos citoyens, sous la surveillance de la Banque de France pour les aspects sécuritaires et inclusifs. Cette filière est encore aujourd’hui française de bout en bout : de la puce, que nous pouvons fabriquer en indépendance et libre de droits grâce à notre histoire industrielle, au terminal d’acceptation chez les commerçants, et jusqu’aux rails et usines de traitement des transactions, qu’elles soient dans les banques ou mutualisées au sein de la société STET (…).
« 95 % des paiements de détail français – carte, cash, mobile – sont domestiques et gérés par CB. Ce n’est pas nécessairement le cas dans d’autres pays. En Allemagne, par exemple, l’e-commerce est dominé par PayPal. Sur les 5 % restants, 3 % sont des paiements intra-européens et 2 % des paiements extra-européens. Le paiement est donc avant tout un enjeu domestique.
« En matière de sécurité, nous enregistrons deux fois moins de fraudes que les réseaux de cartes internationaux grâce à des traitements assurés par une intelligence artificielle entraînée exclusivement sur des données françaises qui ne sont ni revendues ni adressées à l’étranger, et à des systèmes totalement souverains. La fraude sur la vente à distance, qui était un problème majeur, a baissé de 45 % grâce à la mise en œuvre du règlement DSP2 RTS avec les commerçants, les industriels, les banques et les régulateurs (…).
« CB protège chaque année plusieurs milliards d’euros de valeur nationale, et ce depuis quarante ans. Le coût d’une transaction CB est en moyenne dix fois moins important pour un commerçant français, la fraude est divisée par deux ou trois, et les données sont totalement sécurisées, non revendues et non externalisées. L’intérêt du cobadging CB, qui évite que les données partent à l’étranger et permet d’activer le système Visa ou Mastercard si CB était en panne, ou inversement, doit être réaffirmé, comme le prévoit le plan du Comité national des moyens de paiement. » ([54])
La situation est différente dans les autres États membres. Seuls l’Allemagne (Girocard), la Belgique (Bancontact), l’Italie (Bancomat) et le Portugal (MutliBanco) ont développé une initiative similaire. La majorité des autres États membres (seize sur vingt-et-un) ne disposent pas d’un réseau national significatif et les grands réseaux internationaux comme Visa et Mastercard sont dans une situation d’oligopole. « Il est en effet alarmant de constater que 60 % des paiements européens ne sont plus souverains et que la majorité des pays n’ont plus le choix qu’entre Visa ou Mastercard. Pour rappel, en France, ce sont les commerçants qui choisissent la marque, et non les consommateurs. »
La dépendance aux réseaux Visa et Mastercard s’impose également dans le cas des paiements transfrontière, y compris à l’intérieur de l’Union européenne. Par exemple, un touriste français qui effectue un achat par carte en Allemagne y a recours en l’absence d’interconnexion entre les réseaux nationaux.
Outre les sujets de vulnérabilité à des technologies et entreprises étrangères, la dépendance aux grands réseaux internationaux a également des conséquences économiques fortes : des frais de réseau appliqués par Visa et Mastercard sensiblement supérieurs à ceux pratiqués par CB, d’une part, des pratiques commerciales jugées peu transparentes par les commerçants (par exemple, l’application de pénalités), d’autre part.
En France, le recul des pratiques de cobadging et le développement du paiement mobile, sur lequel CB n’était pas présent jusqu’à récemment, ont conduit à une érosion de la place du réseau national depuis 2019.
Face à cette situation, plusieurs actions ont été menées pour réaffirmer l’importance et la place du GIE CB, coordonnées par le Comité national des moyens de paiement (CNMP) :
– un plan stratégique de modernisation du réseau CB pour l’adapter aux nouveaux modes de paiement, en particulier les paiements mobile.
Selon M. Philippe Laulanie, « CB est aujourd’hui présent dans l’ensemble des paiements : pour retirer du cash, pour payer en proximité avec ou sans contact, et pour payer par mobile. En effet, 90 % des transactions via des solutions comme Apple Pay sont en réalité des paiements par carte. Sur le plan de la sécurité, ces paiements digitaux profitent de toute l’histoire et de la robustesse du système CB (…). D’ici 2026, l’ensemble des banques françaises proposera Apple Pay, Samsung Pay et Google Pay, avec les avantages de la carte cobadgée en matière de coût, de fraude et de protection des données (…). Nous sommes donc agnostiques et la carte française cobadgée CB est polyvalente, ce qui n’est absolument pas le cas dans les autres pays européens. En revanche, si le logo CB n’apparaît pas sur une carte, l’intégralité des données de transaction échappe à notre écosystème ».
– les engagements récents de certaines banques pour refaire du cobadging des cartes la norme. Selon M. Erick Lacourrège, directeur général des moyens de paiements de la Banque de France ([55]) : « Les six grands groupes bancaires français se sont engagés à cobadger toutes les cartes qu’ils émettent, et la Banque de France veille, en tant que régulateur, que les nouveaux entrants s’y engagent également. Il s’agit d’un sujet stratégique, car les grands acteurs américains disposent d’une base installée mondiale et d’une rentabilité leur permettant de mener une politique commerciale très dynamique, qui leur assure des parts de marché importantes ». Toutefois, il convient de noter l’absence des discussions de certaines banques en ligne : « Concernant le cobadgeage CB des banques en ligne, nous incitons tous les acteurs à cobadger, mais leur participation à cette stratégie du GIE CB supportée par la Banque de France reste volontaire. Un certain nombre de banques en ligne restent effectivement à convaincre, mais leur volonté ne fait pas de doute ».
– Dans le cadre de la stratégie nationale des moyens de paiement, la souveraineté constitue un impératif stratégique pour l’écosystème. Notre stratégie s’articule également autour du principe directeur du libre choix du moyen de paiement pour les utilisateurs. L’action du CNMP vise donc à éclairer le grand public sur les implications du choix des différents moyens de paiement.
– le renforcement de l’information du public. Elle porte notamment sur le choix de la marque lors des paiements par carte : le règlement 2015/751, aussi appelé règlement IFR, donne aux consommateurs la possibilité de choisir le réseau de paiement qu’ils utilisent dans leurs transactions en magasin et en ligne. En pratique, les consommateurs détenant une carte cobadgée ont la possibilité de choisir le réseau de carte CB pour leurs paiements. L’information sur la localisation des données de paiement doit également être renforcée.
b. Le développement de nouveaux outils de paiement : le paiement instantané et, à terme, l’euro numérique
Au-delà du maintien de la place du GIE CB, la préservation de la souveraineté sur les moyens de paiement passe par le développement d’autres technologies souveraines.
Dans cinq pays européens, dont la France, la société European payments initiative (EPI) construit une solution de paiement électronique instantané, Wero, conçue dès le départ à l’échelle européenne. Son déploiement a commencé en 2024 pour les paiements entre particuliers et devrait s’étendre aux paiements auprès des commerçants et à l’e-commerce dès la fin de l’année 2026. Mme Martina Weimart, directrice générale d’EPI décrit Wero de la façon suivante ([56]) : « L’idée est de créer un portefeuille électronique, un wallet, qui peut contenir différents moyens de paiement comme le paiement instantané, qui offre un lien direct avec le compte bancaire du consommateur, mais également des cartes, des tickets-restaurants ou, demain, l’euro numérique. L’objectif est de donner le choix au consommateur et de permettre les transactions instantanées chez les commerçants (…). Nous avons commencé par le paiement de personne à personne (P2P), mais nous visons aujourd’hui les professionnels et les petits commerçants qui peuvent accepter des paiements par téléphone mobile ou par QR code. Notre solution, disponible dans notre propre application, est également intégrée dans les applications bancaires ».
La société EPI vise une expansion de l’utilisation de la solution à l’échelle européenne, soit directement soit via des accords commerciaux. En effet, des solutions similaires étant développées dans d’autres pays européens (par exemple, Bizum en Espagne), un rapprochement entre ces solutions domestiques – réunies au sein du consortium EuroPA – et EPI a été initié l’an dernier afin de construire une interopérabilité entre ces solutions.
« Nous avons commencé avec trois pays, en comptons désormais cinq – la France, l’Allemagne, la Belgique, les Pays-Bas et le Luxembourg – et préparons notre expansion vers l’Autriche et d’autres marchés. Nous avons également conclu un accord d’interopérabilité pour étendre notre couverture géographique. L’objectif est d’offrir une forme européenne de paiement instantané, basée sur un standard et des règles européennes dont nous avons la maîtrise totale, et qui correspond à l’ère numérique où tout doit être immédiat (…).
« Le nombre de clients inscrits, aujourd’hui de 53 millions, est en forte expansion. Ainsi, 15 millions d’utilisateurs néerlandais vont migrer de leur solution nationale, iDEAL, vers Wero, car ils avaient besoin d’une solution plus moderne couvrant davantage de cas d’usage, notamment le commerce physique, l’intégration de cartes nationales ou internationales, ou le paiement de factures. Au Luxembourg, par exemple, 86 % des factures sont payées via un QR code. Le plus important, pour nous, est d’offrir le choix au consommateur tout en lui garantissant un contrôle total de ses données.
« Au-delà du cadre national et européen, nous devons utiliser les marges de manœuvre qu’offre le paiement de compte à compte pour les paiements à l’international. Nous comptons aujourd’hui, dans le monde, 64 initiatives comme la nôtre. PIX au Brésil, ou UPI en Inde, sont très appréciés des consommateurs en raison du lien entre le compte bancaire et le téléphone mobile. PIX a même dépassé Visa au Brésil.
« Wero se déploie progressivement, marché par marché, et cas d’usage par cas d’usage. Ce mois-ci, les premières transactions e-commerce seront possibles en France, après l’Allemagne et la Belgique. Grâce à notre coopération avec d’autres solutions, nous sommes déjà capables de couvrir 130 millions de consommateurs sur 13 marchés. Cela nous permettra de couvrir rapidement l’Europe et d’être un partenaire crédible pour les coopérations internationales, car la prochaine étape est l’interopérabilité mondiale ».
Preuve de l’omniprésence des hyperscalers et de la difficulté à développer une offre intégralement souveraine, l’European Payments Initiative, le consortium portant l’initiative Wero, a reconnu auprès de netzpolitik.org qu’une partie des données de Wero transitait par des serveurs d’Amazon ([57]).
Enfin, en complément des initiatives mentionnées précédemment, se prépare également le lancement de l’euro numérique. Ce projet, qui est porté par l’Eurosystème ([58]) et auquel participe activement la Banque de France, consiste à mettre en place un moyen de paiement public utilisable partout dans la zone euro grâce au cours légal et s’appuyant sur une infrastructure de paiement souveraine développée et opérée entièrement par des acteurs européens. Selon la Banque de France ([59]), « le Conseil a adopté une position en soutien du projet en décembre 2025 et les négociations sont en cours au Parlement européen avec un vote attendu en mai 2026. Si les colégislateurs s’accordent sur le fondement juridique de l’euro numérique cette année, cela signifie qu’un pilote restreint verra le jour en 2027, sera étendu en 2028 et que, suite à une décision de la BCE des gouverneurs de la zone euro réunis au Conseil des gouverneurs de la BCE, une entrée de l’euro numérique pour les citoyens et les commerçants en Europe verrait le jour en 2029 ».
La stratégie de réduction de la dépendance aux acteurs européens menée par les acteurs du secteur repose sur la diversification des options offertes au consommateur. Comme le décrit la Banque de France : « Les études que nous menons au sein de la Banque de France sur l’évolution des usages des moyens de paiement montrent que les habitudes de paiement sont marquées par une forte inertie et évoluent de manière progressive. Il est donc très probable que ces différentes formes de paiement coexistent dans les prochaines années, avec la poursuite de tendances structurelles : la diminution de l’usage des espèces à des fins transactionnelles, même si celles-ci continueront à jouer un rôle clé dans les paiements du quotidien en raison de la singularité de leurs caractéristiques (p.ex. anonymat, inclusion) ; le maintien de la carte à un niveau élevé, avec une accélération de son usage via le mobile ; le développement du virement instantané lié (i) au plein effet de l’entrée en vigueur du règlement sur les virements instantanés et (ii) à l’arrivée sur le marché d’offres fondées sur ce type de paiement (p.ex. Wero) ; l’arrivée probable de l’euro numérique, qui permettra de disposer d’un équivalent numérique du billet pour accompagner la numérisation des usages.
« Tous ces différents moyens de paiement constituent des réponses complémentaires qui visent à répondre à notre besoin de souveraineté et de résilience dans les paiements de détail. »
*
Confirmant les constats qui avaient présidé à la création de la commission d’enquête, les travaux menés par la rapporteure conduisent à conclure à une dépendance avérée aux solutions et fournisseurs de logiciels et de cloud déployés par des entités américaines :
– Dans le domaine de la bureautique et des systèmes d’exploitation, la dépendance aux produits Microsoft est généralisée, créant de ce fait une vulnérabilité à grande échelle. Tous les acteurs sont concernés, administrations comme entreprises privées
– Dans le domaine des logiciels « tertiaire », certaines solutions portant sur la virtualisation ou le traitement des bases de données constituent le socle de l’ensemble du parc applicatif des systèmes d’information des entités publiques et privées gérant des volumes de données importantes. Ces solutions sont substituables, mais à la condition d’efforts de migration longs et coûteux.
– La situation est contrôlée dans le domaine des SI industriels des entreprises opérant des services essentiels, ainsi que pour les applications qui constituent le cœur des services publics.
L’utilisation de services cloud au sein des administrations, cadrée par la doctrine Cloud au centre, se traduit par le recours quasi-exclusif à des clouds internes ou des fournisseurs labellisés SecNumCloud. Des cas de non-conformité à la doctrine ont toutefois été identifiés. Les opérateurs d’importance vitale se trouvent dans une situation de vulnérabilité plus forte, ayant davantage recours à des solutions de clouds américains.
– Le point de vulnérabilité le plus critique concerne le secteur privé, qui fait aujourd’hui majoritairement appel à des solutions américaines pour le déploiement des solutions de cloud, et en particulier sous la forme d’offres SaaS. La prise en compte de cette problématique est très récente au sein des entreprises.
Deuxième partie : La profondeur des vulnérabilités : pertes économiques et risques systémiques pour les personnes et les services publics
chapitre 3 – Fuites de valeur et gaspillage d’argent public : La contribution des Gafam à l’économie française
En raison de la moindre importance politique du sujet jusqu’à un passé récent, la mesure de la contribution réelle des grands acteurs américains à l’économie française a fait l’objet de peu de travaux de mesure. Dans le fonctionnement de ces entreprises multinationales, l’essentiel de la valeur ajoutée est créé hors de France et les produits sont simplement commercialisés sur le marché local.
L’omniprésence de solutions étrangères sur certains segments du marché conduit également à restreindre l’espace économique des acteurs nationaux du numérique. La rapporteure a souhaité mesurer les conséquences potentielles de ce phénomène, pour les entreprises françaises du secteur du numérique, mais aussi pour les administrations et l’ensemble du tissu économique.
Cette préoccupation rejoint les alertes tirées lors de plusieurs auditions devant la commission. Mme Catherine Mayenobe, directrice générale déléguée de la Caisse des dépôts déclarait ainsi : « Le diagnostic que nous posons est proche de celui qui a motivé la création de votre commission : il est alarmant. En tant que groupe public financier, nous constatons une urgence claire à agir pour faire face aux dépendances technologiques héritées des dernières décennies. Cet héritage est d’autant plus préoccupant qu’il s’inscrit dans un contexte de double révolution. La première est technologique, avec l’arrivée de l’intelligence artificielle (IA) générative, qui pose en des termes nouveaux et encore plus inquiétants le diagnostic de notre dépendance aux solutions de cloud. Cette révolution redéfinit de façon drastique la chaîne de valeur des grands acteurs économiques. Au-delà des constats que vous avez vous-mêmes établis sur la part très importante des produits numériques consommés en France provenant de zones extra-européennes – le chiffre de 80 % reste d’actualité –, les conséquences sont lourdes : fuites de données stratégiques, perte de valeur économique estimée à près de 265 milliards d’euros par an pour l’Union européenne en achats de solutions, selon une étude du club informatique des grandes entreprises françaises (Cigref) commanditée auprès du cabinet Asterès, et une exposition majeure à des risques géopolitiques croissants ». ([60])
Mme Cristina Caffara, économiste, représentant le collectif Eurostack, pointait également le risque d’un décrochage économique, conséquence d’une cannibalisation de la valeur par les acteurs américains entraînant elle-même une réaction en chaîne sur les investissements :
« L’Europe a longtemps considéré que l’infrastructure cloud était une infrastructure passive, à l’instar de l’eau ou de l’électricité, et que nous ne laisserions d’ailleurs pas des acteurs étrangers gérer à notre place. Or, le cloud n’est pas passif ; il constitue la rampe de lancement à partir de laquelle se déploie un large éventail de services numériques, de gestion des données et d’applications commerciales qui nous ont rendus dépendants, à tous les niveaux, y compris les entreprises, les administrations et la vie quotidienne. L’Europe ne peut plus rester dans cette position de vulnérabilité extrême, qui n’est pas acceptable.
« De mon point de vue, il ne s’agit pas seulement d’une question de sécurité ou de résilience, mais de croissance économique. En effet, si vous ne captez pas la chaîne de valeur sur laquelle reposent vos services, vous envoyez des montants considérables à l’étranger que vous auriez pu investir en Europe. Nous savons tous que la productivité européenne croît beaucoup plus lentement que celle des États-Unis, essentiellement en raison du manque d’investissement technologique. Dans ce domaine, nos investissements sont bien plus faibles, et si nous poursuivons dans cette voie, l’écart va continuer à se creuser.
« Pourtant, nous sommes un continent riche : nous épargnons deux fois plus que les États-Unis et nous envoyons chaque année environ 300 milliards d’euros vers des sociétés de capital américain. Nous devons donc utiliser nos capacités propres, qui sont considérables, d’autant plus que l’Europe dispose également de nombreux talents. » ([61])
Ce chapitre présente les éléments recueillis permettant de répondre aux questions suivantes :
– quelle place occupent les acteurs états-uniens dans le secteur du numérique en France ? quelle est leur part de marché dans les logiciels, et plus particulièrement dans les administrations ? Comment se comparent-ils aux acteurs français ?
– quelle valeur créent-ils ? La richesse créée en France est-elle importante ? Quelles sont les retombées en matière fiscale ?
A. acteurs français et américains du numérique : un dÉsÉquilibre flagrant
La commission d’enquête s’est concentrée sur trois domaines : le logiciel, la publicité en ligne et le cloud. Bien que les dynamiques et la structuration des trois secteurs soient très différentes, la comparaison des chiffres d’affaires réalisés en France par les Big Tech avec ceux des entreprises nationales révèle un déséquilibre flagrant.
1. Secteur des logiciels : les filiales françaises de Microsoft et Oracle dans le Top 5 des éditeurs français
L’étude réalisée par Numeum sur les 250 plus grands éditeurs de logiciels français ([62]) comporte des données très précises sur le positionnement économique des acteurs nationaux. L’intérêt de l’étude est qu’elle se concentre sur les sociétés ayant déclaré ne pas être une filiale d’un groupe étranger. L’étude dresse le constat suivant :
– le chiffre d’affaires réalisé par les développeurs de logiciels pure players (hors activités de conseil) était de 23,1 milliards d’euros en 2024. Parmi eux, les éditeurs sectoriels représentent 14,4 milliards de chiffre d’affaires (62 %), contre 5,5 pour les éditeurs dits horizontaux et 3,2 milliards pour le segment des logiciels aux particuliers et des jeux vidéo ;
– les effectifs employés par les éditeurs français s’élevaient à 219 000 salariés, dont 115 000 spécifiquement dans le domaine du développement de logiciels ;
– le secteur compte trente-cinq sociétés réalisant un chiffre d’affaires supérieur à 100 millions d’euros. Trois d’entre elles ont un chiffre d’affaires supérieur à 1 milliard : Dassault Systèmes (5,6 milliards sur le développement de logiciels et 6,2 milliards au total), Ubisoft (1,9 milliard) et Criteo (1,8 milliard). Dassault systèmes et Criteo sont qualifiées d’éditeurs sectoriels, Ubisoft opère dans le domaine des jeux vidéo. Les deux premiers éditeurs horizontaux sont Cegid (967 millions de chiffre d’affaires) et 74Software, ex-Axway software (690 millions) ;
Source : Numeum.
– la rentabilité des éditeurs pose question : si 79 % ont réalisé un bénéfice d’exploitation en 2024, c’est le cas de 93 % des éditeurs de plus de 100 millions d’euros de chiffres d’affaires, mais de seulement 66 % des éditeurs de chiffre d’affaires compris entre 50 et 100 millions. Ces chiffres sont à comparer à ceux de l’ensemble des entreprises françaises : la part des PME et des ETI déclarant un bénéfice était de 78 % en 2021, et celle des grandes entreprises de 76 % ([63]) ;
Source : Numeum.
– le crédit d’impôt recherche est au cœur du modèle des éditeurs, puisque 73 % des éditeurs y ont recours, notamment chez les éditeurs réalisant plus de 100 millions de chiffre d’affaires (86 %) ;
– 55 % du chiffre d’affaires des éditeurs français était réalisé à l’international, soit 12,7 milliards d’euros. Cependant, comme l’indique l’étude, « ce chiffre cache toutefois de fortes disparités : l’internationalisation repose surtout sur quelques géants. Les trois premiers éditeurs du classement — Dassault Systèmes, Criteo et Ubisoft — contribuent fortement à l’internationalisation du secteur avec près de 9 milliards d’euros de chiffre d’affaires réalisés à l’international ». Le niveau d’internalisation décroît fortement avec la taille des entreprises ;
Source : Numeum.
La France est le premier marché pour 91 % des fournisseurs. La Belgique et la Suisse sont le second marché pour 15 % d’entre eux, et l’Allemagne pour 12 %.
Le SaaS est le modèle économique dominant, représentant 64 % de l’activité. Les éditeurs hébergent leurs données 50 % chez un fournisseur cloud, seulement 35 % d’entre eux recourant directement à un opérateur de data center et 13 % hébergeant leurs données en propre.
Ces chiffres sont à comparer avec ceux des entreprises leaders mondiales de l’édition du logiciel, sur le périmètre de leur activité française. Le tableau ci-dessous indique le chiffre d’affaires réalisé en France par cinq entreprises leaders mondiales : Microsoft, SAP, Oracle, VMWare et Red Hat. Il les positionne sur ce critère dans le classement réalisé par Numeum sur le périmètre des éditeurs français.
Parmi les entreprises françaises du secteur, seule Dassault Systèmes réalise un chiffre d’affaires supérieur à celui de Microsoft France. Oracle France se situe à la cinquième place. VMWare et Red Hat sont de taille inférieure, mais tout de même à la vingt-cinquième et trente-troisième place.
Chiffre d’affaires réalisé en France des sociétés leaders mondiales de l’édition de logiciels
| Éditeur | Chiffre d’affaires (M€) | Nombre de salariés | Rang Top 250 Éditeurs français |
| Microsoft France | 4 744 | 2 021 | 2 |
| SAP France | 1 376 | 1 658 | 4 |
| Oracle France | 972 | 922 | 5 |
| VMWare France | 159 | 422 | 25 |
| Red Hat | 115 | 419 | 33 |
Source : DGFIP, réponse aux questionnaires de la rapporteure.
Note : chiffre d’affaires réalisé en France, incluant les exportations.
Ces sociétés occupent les premières places du classement en France mais aussi sur le marché américain et fort probablement dans l’ensemble des États membres de l’Union européenne. Bien que très dynamiques, les entreprises françaises du secteur du logiciel et de l’édition sont insuffisamment positionnées dans d’autres zones géographiques. L’activité générée par les principales d’entre elles est comparable à l’activité des leaders mondiales sur leur seul périmètre français.
2. Plateformes en ligne : une domination écrasante de Google, Facebook et Amazon
L’Insee chiffre le marché de la régie publicitaire de médias, tous médias confondus (catégorie « M73Z2 Régies publicitaires de médias »), à 5,2 milliards d’euros ([64]).
Le tableau ci-dessous présente les chiffres de l’activité réalisée en France par les acteurs internationaux, comparés à ceux de la plateforme française Dailymotion. L’activité des sociétés Google France, Facebook France et Amazon online France SAS est celle de régie publicitaire de médias (l’activité logistique d’Amazon n’est donc pas comptabilisée). Le nombre d’acteurs français positionnés sur le segment de la plateforme en ligne étant limité, seule la société Dailymotion a été incluse dans l’analyse.
Le chiffre d’affaires combiné de Google, Facebook et Amazon dans la publicité en ligne en France est de 3,752 milliards d’euros, soit 72 % du chiffre d’affaires total du secteur.
Chiffre d’affaires réalisé en France par les plateformes en ligne
| Plateforme | Chiffre d’affaires (M€) | Nombre de salariés | Ratio chiffre d’affaires / salariés (M€) |
| Google France | 1 747 | 971 | 1,8 |
| Facebook France | 1 022 | 389 | 2,6 |
| Amazon online France SAS | 983 | 205 | 4,8 |
| Tiktok France | 78 | 263 | 0,3 |
| Linkedin France | 65 | 159 | 0,4 |
| Dailymotion | 54 | 239 | 0,2 |
| Twitter France | 9 | 24 | 0,4 |
Source : DGFIP, réponse aux questionnaires de la rapporteure.
Ces éléments illustrent le poids économique de ces trois acteurs sur le segment des plateformes en ligne, sans aucun acteur français comparable. Le nombre de salariés associé à l’activité générée en France est faible. Ainsi, Dailymotion compte 239 salariés pour un chiffre d’affaires réalisé de 54 millions d’euros, soit un ratio de 0,2 million de chiffre d’affaires par salarié. Ce ratio est de 1,8 pour Google France, 2,6 pour Facebook et 4,8 pour Amazon.
3. Cloud : OVH, un chiffre d’affaires comparable à celui des hyperscalers, dans un modèle d’affaires opposé
Le secteur du cloud, hors logiciels SaaS, est très concentré. Le tableau ci-dessous compare les chiffres d’activité des hyperscalers à ceux des acteurs français du cloud. Les chiffres de l’activité cloud de Microsoft ne sont pas disponibles, car non isolés au sein de l’activité de Microsoft France.
Comparaison de l’activité des acteurs français et américains du cloud sur le périmètre france
| Opérateur de cloud | Chiffre d’affaires (M€) | Nombre de salariés | Résultat du dernier exercice (M€) |
| Amazon web services EMEA | 1 205 | 817 | 34 |
| Google Cloud France | 803 | 464 | 21 |
| OVH | 880 | 2 033 | – 23 |
| Scaleway | 160 | Non disponible | – 36 |
| Outscale | 142 | Non disponible | 28 |
Source : pour Scaleway, communication financière du groupe Iliad ([65]) ; pour Outscale, comptes sociaux ([66]) ; pour AWS, GCD et OVH, DGFiP (réponse aux questionnaires de la rapporteure).
Ces éléments montrent que les sociétés AWS et Google cloud réalisent, sur le périmètre de la France, des chiffres d’affaires encore très supérieurs à ceux des acteurs français. OVH constitue un cas à part, du fait de son modèle intégrant la maîtrise de la chaine de production (conception production, maintenance, réutilisation, recyclage) et la gestion opérationnelle des data centers, qui se retrouve dans le nombre de salariés (plus de 2 000). OVH et Scaleway ne réalisent pas de bénéfices qui pourraient être réinvestis dans l’activité.
Sur les trois segments étudiés, l’édition de logiciels, le cloud et les plateformes en ligne, les chiffres disponibles confirment la différence de taille entre les entreprises leaders mondiales et les acteurs français. Parmi ces derniers, peu atteignent le volume d’activité réalisé par les Gafam sur leur seul périmètre français.
B. Faible valeur ajoutée, recettes fiscales minimes : les conséquences d’une activité offshore
1. Un taux de valeur ajoutée très bas, témoignant de la contribution réduite des Gafam à l’activité économique nationale
La rapporteure a souhaité mesurer la valeur ajoutée de l’activité réalisée en France pour mesurer leur contribution réelle à l’économie. À partir des chiffres transmis par la DGFIP sur les entreprises Microsoft, Google, Amazon, Facebook et Oracle, une estimation de la valeur ajoutée (VA) a été calculée de la façon suivante :
Valeur ajoutée = Total du chiffre d’affaires généré en France (y.c. pour les exportations) – Autres achats et charges externes ou achats de marchandises. L’estimation de valeur ajoutée ainsi calculée a été comparée aux chiffres agrégés du secteur en 2022 fournis par l’Insee ([67]). Ces éléments sont repris dans le tableau ci-après.
| Valeur ajoutée sur chiffre d’affaires (%) | |
| Secteur du logiciel – France (*) | 49 % |
| Microsoft France | 18 % |
| Oracle France | 28 % |
| Secteur des plateformes et du cloud – France | 42 % |
| Google France | 26 % |
| Facebook France | 19 % |
| Amazon online France | 9 % |
| AWS EMEA | 19 % |
| Google cloud France | 28 % |
(*) Catégorie Edition de logiciels.
(**) Catégorie Traitement des données, hébergement et activités connexes, portail.
Pour l’ensemble des sociétés identifiées, le taux de valeur ajoutée est bien plus faible que la moyenne du secteur, notamment pour Microsoft (18 % contre 49 % en moyenne dans l’édition de logiciels), Facebook et Amazon online (19 % et 9 % contre 42 % en moyenne pour l’activité de traitement de données). Par comparaison, ces taux sont de 65 % pour Outscale et 42 % pour OVH.
Ces chiffres témoignent d’un modèle économique basé sur l’importation de produits réalisés à l’étranger, avec une faible base d’activité sur le territoire.
2. Des recettes d’impôt sur les sociétés très faibles compensées par l’existence de la taxe sur les services numériques
La rapporteure a souhaité disposer d’informations sur les retombées fiscales tirées de l’imposition des filiales des entreprises américaines du secteur du numérique. Ces informations lui ont été transmises par la DGFIP au titre des pouvoirs qui sont conférés au rapporteur d’une commission d’enquête.
Dans le respecter du secret fiscal, la rapporteure présente non pas des chiffres individualisés mais un ratio entre le montant d’impôt des sociétés acquitté et le chiffre d’affaires.
Recettes fiscales générées par les entreprises AmÉricaines du secteur du numérique
| Impôt sur les sociétés / chiffre d’affaires | |
| Cloud | 0,7 % |
| Plateformes | 1,0 % |
| Logiciels | 2,0 % |
Elle tire les constats suivants des éléments recueillis :
– les hyperscalers acquittent des montants d’impôts sur les sociétés très faibles au regard de leur activité ;
– s’agissant des plateformes en ligne, le dispositif de taxe sur les services numériques, générant 542 millions d’euros de recettes sur le périmètre des sociétés étudiées, est absolument essentiel pour assurer des retours pour la puissance publique. Sans cette fiscalité spécifique, le montant d’impôt sur les sociétés acquitté serait également très faible.
– le taux de contribution des entreprises de logiciels est plus élevé que celui des acteurs des deux premières catégories.
3. Le rôle joué par l’Irlande et le Luxembourg
La Banque de France a mené une étude sur la consommation en ligne des ménages français à partir des données de paiement par carte bancaire ([68]). Cette étude permet de quantifier l’activité économique générée par les plateformes de commerce en ligne localisées à l’étranger, autrement dit les importations numériques. L’étude de la Banque de France fait ressortir l’importance prise par quelques États membres, dont l’activité d’exportation de services numériques traduit l’implantation de sièges sociaux européens de grandes plateformes mondiales. Ainsi que l’indique l’étude, « le siège d’Airbnb et le siège européen d’Amazon se trouvent au Luxembourg, ceux de Meta et Google à Dublin en Irlande et ceux de Booking.com et d’Uber à Amsterdam ». Le graphique ci-dessous illustre la part de chaque pays dans les importations numériques françaises.
Répartition des importations numériques en France par pays et secteur (2022)
Source : Banque de France, base de données des paiements internationaux à distance.
Le Luxembourg représente à lui seul 19,5 % du volume total des importations numériques françaises, dont 10,4 % pour les services informatiques. Cette sous-catégorie, dont on peut supposer qu’elle est fortement liée à l’activité d’Amazon en France, représente à elle seule un montant d’activité de 5,6 milliards d’euros.
L’étude du cabinet Asterès « La dépendance technologique aux software et cloud services américains : une estimation des conséquences économiques en Europe » ([69]) montre que sur les 25,7 milliards d’euros d’importations françaises dans le domaine du numérique (computer services) comptabilisées par l’OMC, 7,4 milliards proviennent d’Irlande et 2,4 milliards des États-Unis.
Ces chiffres témoignent d’un modèle dans lequel l’essentiel de la valeur ajoutée est localisée offshore. La société Microsoft France SAS agit par exemple comme un agent commercial, et non comme une société de développement logiciel à proprement parler : « La société Microsoft France SAS a une activité d’agent commercial des sociétés Microsoft Ireland Opération Ltd (MIOL) et Microsoft Corporation, pour ses activités de représentation commerciale, de promotion et de supports techniques, réalisées sur le territoire français. À ce titre, Microsoft France perçoit des commissions, dont le mode de calcul n’a pas été modifié au cours de l’exercice. Ces commissions sont calculées selon les termes des contrats signés avec Microsoft Ireland Operation Ltd (MIOL) et Microsoft Corporation en France. Cette rémunération correspond à la refacturation de la totalité des coûts, complétés par un pourcentage des ventes réalisées par MIOL et Microsoft Corporation sur le territoire français. Depuis Février 2017, l’activité principale de Microsoft France a été étendue pour inclure la distribution en direct de logiciels et de matériel informatique sur le territoire français. Microsoft France exerce cette activité dans le cadre d’un modèle de “Distributeur à risque limité”, dont les termes sont définis dans un accord de distribution et de services inter-sociétés signé avec MIOL. » ([70])
Concernant Facebook France, « l’activité de la société au cours de l’année 2024 a été de : fournir un soutien aux ventes, des services de marketing et un soutien technique au groupe Meta, vendre des espaces publicitaires auprès de certains clients français. » ([71])
Enfin, le modèle économique est sensiblement le même pour Google France : « Le revenu correspond au montant des frais payés en respect des prestations de services réalisées pendant l’année à Google Ireland Limited et à Google LLC. Depuis novembre 2022, la société a conclu un autre accord de service avec Google Ireland Limited, et, en vertu de cet accord, elle génère des revenus provenant de la revente et d’autres services d’assistance liés à la publicité sur les propriétés de Google ou sur les propriétés des membres du réseau Google. L’entreprise comptabilise les revenus de la vente de publicité en tant que revenus de tiers dans le compte de résultat », même s’il convient de noter que : « Dans le cadre de son contrat avec Google LLC, Google France réalise une activité de recherche et développement en France. Ces dépenses en 2024 ont été comptabilisées pour un montant de €148,770,639 vs €152,024,247 en 2023. » ([72])
C. Les dépenses de logiciels : 1,5 milliard d’euros par an au profit des acteurs extra-européens, 1 milliard de dépenses substituables dès aujourd’hui
En avril 2025, le cabinet Asterès publiait une étude remarquée pour le compte du Cigref, qui concluait que les entreprises américaines représentaient 80 % des achats de cloud-logiciel en France ([73]). Aucune étude similaire n’avait été conduite pour les administrations.
Combien l’État dépense-t-il chaque année en licences auprès de Microsoft ? Quelle est la part des logiciels américains dans les achats des administrations ? Aussi simples que soient ces questions, aucun chiffre, ne serait-ce qu’estimatif, n’existait avant le démarrage de cette commission d’enquête.
Afin d’établir un diagnostic étayé, la commission d’enquête a souhaité disposer d’informations précises sur les montants dépensés par les administrations publiques pour l’achat de licences logiciels, et a ainsi collecté des données par trois canaux différents :
– les réponses aux questionnaires adressés directement aux administrations sollicitées. Ces dernières devaient lister dans un tableau les dépenses de développement et de maintien en conditions opérationnelles de leurs applications métiers ainsi que les dépenses de licences de leurs logiciels support ;
– un recensement effectué par le gouvernement dans le temps de la commission d’enquête, avec l’appui de l’Ugap, de la Dinum et de la direction des achats de l’État (DAE) ;
– les chiffres des achats réalisés par l’Ugap pour le compte des administrations publiques.
Ces trois sources ont ainsi permis de disposer de la vision la plus consolidée possible des achats effectués et de la part des logiciels extra-européens dans les solutions déployées au sein des administrations publiques.
1. Dépenses de l’État dans le domaine du numérique : vision globale
Le recensement opéré par le gouvernement couvre un montant agrégé de 2,3 milliards d’euros, inférieur au montant des dépenses numériques de l’État déclaré par les différentes personnes auditionnées par la commission d’enquête (4,2 milliards). Ce recensement n’est donc pas exhaustif, mais donne toutefois une vision globale de la répartition des achats par poste de dépense et de la part des fournisseurs extra-européens sur chacun des postes.
Postes de dépenses numériques des administrations et part des fournisseurs extra-européens
| Poste de dépenses | Montant annuel | Part des fournisseurs extra-européens |
| Études informatiques et conseil en urbanisation | 981 | 19 % |
| Prestations de développement et maintenance informatique | 750 | 23 % |
| Logiciels pour les DSI | 219 | 64 % |
| Logiciels pour l’environnement de travail | 142 | 90 % |
| Logiciels de cybersécurité | 103 | 24 % |
| Cloud | 93 | 1 % |
| Logiciels et services d’IA | 10 | 59 % |
Source : Ministère de l’action et des comptes publics et ministère délégué chargé de l’intelligence artificielle et du numérique
Le tableau ci-dessus montre que les principales dépenses réalisées concernent les prestations d’assistance à maîtrise d’ouvrage et de conseil (981 millions) et les prestations de développement et de maintenance informatique (750 millions). Pour ces deux postes, la dépendance aux fournisseurs extra-européens est faible (respectivement 19 % et 23 %). Ces chiffres rejoignent les constats réalisés précédemment : le développement d’applications à façon et le maintien en conditions opérationnelles des systèmes sont les principales sources de dépense des administrations. Or, ces activités sont réalisées par des entreprises de services du numérique (ESN) principalement localisées en France. Néanmoins cela ne prend pas en compte l’intégration potentielle de technologies extra-européennes dans les produits développés par les ESN.
Concernant les dépenses de logiciels, bien que les montants soient moins importants, le constat d’une prédominance des fournisseurs extra-européens se confirme. Cette part est de 64 % pour les logiciels pour les directions des systèmes d’information (DSI) et de 90 % pour les logiciels pour l’environnement de travail (bureautique et systèmes d’exploitation).
Au total, les fournisseurs extra-européens représentent une part minoritaire de l’ensemble des achats réalisés (29 % sur le périmètre considéré, soit une dépense annuelle de 658 millions d’euros), mais occupent une position très forte sur le segment des logiciels support.
2. Dépenses de logiciel : le très fort positionnement des acteurs extra-européens
a. Données des administrations d’État
L’estimation des dépenses de logiciels des administrations publiques d’État repose sur deux sources :
– les réponses aux questionnaires recueillies par la rapporteure. Le périmètre est celui des administrations d’État, auquel s’ajoutent quatre établissements publics à caractère administratif (France Travail, la Cnam, la Cnav et la CAF) et l’AP-HP, établissement public de santé. Ce périmètre n’est pas exhaustif mais couvre les principales administrations opérant les services publics nationaux. Certaines administrations sollicitées ont toutefois transmis des chiffres selon des périmètres incomplets (ministère de l’intérieur : direction générale de la police nationale uniquement) ;
– les chiffres transmis par la Dinum sur les achats publics ; ils comptabilisent les dépenses réalisées auprès de l’Ugap ou renseignées dans le logiciel Chorus. Le périmètre, qui couvre exclusivement les administrations et exclut les opérateurs de l’État, est donc moins large que celui couvert par la commission d’enquête.
Les dépenses de logiciels reflètent les dépendances techniques constatées. Les produits Microsoft, généralisés auprès de l’ensemble des administrations à l’exception de celles ayant opté pour le logiciel libre, sont à l’origine des dépenses les plus importantes : 115 millions d’euros en 2025 sur le périmètre de la commission d’enquête (98 millions sur le périmètre Dinum).
Les solutions VMWare et Oracle représentent une dépense de 34,1 et 23,1 millions d’euros (respectivement 22 et 32 millions au périmètre Dinum). Moins généralisés, Red Hat et IBM représentent néanmoins 17,1 et 12,6 millions d’achats en 2025. Le constat d’une dépendance critique à des solutions extra-européennes est corroboré par les chiffres d’achats, ces fournisseurs étant d’origine américaine.
Parmi les sept plus gros fournisseurs des administrations, les européens SAP (Allemagne) et Sopra HR (France) sont également des fournisseurs de premier plan pour les solutions de gestion du SIRH et de la comptabilité.
Dépenses de logiciels auprès des principaux fournisseurs des administrations nationales
| En M€ | Microsoft Syst. exploitation | Microsoft Suite bureautique | Total Microsoft | Oracle | VM Ware | SAP | Red Hat | SOPRA HR | IBM | Total | |||||||||||||||
| 2025 | Moy 2023 - 2025 | 2025 | Moy 2023 - 2025 | 2025 | Moy 2023 - 2025 | DINUM 2025 | 2025 | Moy 2023 - 2025 | DINUM 2025 | 2025 | Moy 2023 - 2025 | DINUM 2025 | 2025 | Moy 2023 - 2025 | 2025 | Moy 2023 - 2025 | DINUM 2025 | 2025 | Moy 2023 - 2025 | 2025 | Moy 2023 - 2025 | DINUM 2025 | 2025 | Moy 2023 - 2025 | |
| Ministères sociaux | - | - | - | - | 3,7 | 4,7 | |||||||||||||||||||
| MAASA | - | - | - | - | 0,9 | 0,8 | |||||||||||||||||||
| AP-HP | - | - | 23,1 | 19,3 | |||||||||||||||||||||
| MEF | 41,0 | 38,8 | |||||||||||||||||||||||
| CNAF | - | - | 11,5 | 3,8 | |||||||||||||||||||||
| CNAV | 17,0 | 6,0 | |||||||||||||||||||||||
| CNAM | 23,2 | 12,0 | |||||||||||||||||||||||
| CULTURE | - | - | - | - | 3,4 | 1,9 | |||||||||||||||||||
| DEFENSE | - | - | - | - | 28,1 | 28,2 | |||||||||||||||||||
| MTE | - | - | - | - | 1,5 | 1,5 | |||||||||||||||||||
| Edu Nat | 9,5 | 10,1 | |||||||||||||||||||||||
| Gend nat | - | - | - | - | 1,0 | 0,8 | |||||||||||||||||||
| Justice | - | - | - | - | 40,3 | 28,5 | |||||||||||||||||||
| MEAE | - | - | - | - | 3,5 | 2,8 | |||||||||||||||||||
| Intérieur - DGPN | - | - | 19,4 | 17,8 | |||||||||||||||||||||
| France Travail | - | - | - | - | 16,8 | 11,6 | |||||||||||||||||||
| Total | 45,8 | 34,5 | 66,3 | 49,1 | 115,3 | 86,3 | 98 | 23,1 | 19,6 | 32 | 34,1 | 27,6 | 22 | 28,7 | 24,4 | 17,1 | 12,5 | 15 | 13,0 | 10,5 | 12,6 | 7,5 | 8 | 244,0 | 188,0 |
| < 1 million (M€) | [ 1 M€ - 4 M€ ] | [4 M€ - 7 M€ ] | [7 M€ – 10 M€ ] | [ 10 M€ - 15 M€ ] | > 15 M€ |
Source : réponses aux questionnaires, DINUM.
b. Ensemble du secteur public
Par son positionnement auprès de l’ensemble des administrations, l’Ugap dispose d’une vision panoramique des achats numériques. Lors de son audition devant la commission d’enquête, M. Edward Jossa, président de l’Ugap, dressait un tableau plutôt optimiste de la pénétration des logiciels souverains dans les achats publics, qui serait dû notamment aux efforts de son organisation pour les promouvoir : « Nous travaillons sur les outils de distribution. Avant même les commissions d’enquête, nous avons créé un arbre de choix numériques qui permet d’identifier les solutions souveraines, notamment sur le marché cloud. Sur les logiciels, nous avons complété des fiches produit de logiciels pour indiquer si les éditeurs sont de nationalité française – au sens de leur présence en France, y compris la maison mère. Nous travaillons actuellement sur un outil d’intelligence artificielle d’aide à la décision pour que les clients puissent voir le logiciel qui correspond le mieux à leurs besoins. Les questions de sensibilité des données et de souveraineté seront bien sûr abordées.
« Quels sont les résultats de cette politique ? Sur le marché des multi-éditeurs, nous sommes passés de 2 150 à 2 700 éditeurs français et de 224 à 294 pour les autres éditeurs de l’Union européenne – ils comptent aussi en matière de souveraineté. Ce qui est important, c’est peut-être le volume des ventes : en volume, entre 2024 et 2025, nous sommes passés de 595 millions de ventes à 668 millions, et de 54 millions à 64 millions pour les Européens non français. S’agissant des logiciels, nous vendons des solutions souveraines à hauteur de 723 millions d’euros, soit 55,5 % des ventes totales de logiciels de l’Ugap – Microsoft et Oracle compris. Nous vendons du souverain, mais nous avons une croissance constante et régulière des ventes de logiciels non souverains. »
M. David Amiel, ministre de l’action et des comptes publics, reprenait ces chiffres à son compte : « 54 % des commandes publiques de logiciels passées en 2025 par l’État et les collectivités par l’intermédiaire de l’Ugap – c’est donc un périmètre plus vaste que celui des 4,2 milliards d’euros – concernaient des éditeurs français ou européens. » ([74])
Les pourcentages de 55,5 % (audition de M. Jossa) et 54 % (audition de M. Amiel) étant en décalage avec l’étude menée par le cabinet Asterès pour le compte du Cigref, et, de manière générale, avec les constats qualitatifs convergents des auditions, la rapporteure a souhaité disposer d’informations plus précises sur le calcul de ce pourcentage.
Lorsqu’il s’est agi de fournir les détails du calcul, l’Ugap a fait valoir des erreurs de méthodologie dans la classification des nationalités des fournisseurs. La centrale d’achat a dû procéder à des traitements manuels pour corriger des incohérences identifiées. Certains éditeurs de logiciel étaient ainsi considérés à tort comme européens car la tête de groupe internationale était localisée en Europe (Irlande), alors qu’une analyse plus fine et manuelle révélait que les sociétés étaient bien des filiales d’entreprises non européennes.
Quel est le résultat final des calculs ?
Nous ne disposons finalement pas d’un chiffre global pour l’ensemble des achats logiciels de l’Ugap. Compte tenu de l’imprécision de la classification automatique par nationalité des éditeurs, cette information est disponible seulement pour les seuls cinquante plus gros fournisseurs de logiciels.
Le tableau ci-dessous présente les dix fournisseurs de logiciels les plus importants en termes de chiffre d’affaires réalisé. Microsoft se situe en première position avec 293 millions d’euros de chiffre d’affaires en 2025, soit 22 % du total. Oracle et VMWare représentent 5 % du total, avec respectivement 69 et 61 millions de chiffre d’affaires. Parmi les dix principaux fournisseurs, huit sont américains et deux sont français : Docaposte et Cegid (actionnaire français, mais la tête de groupe est localisée au Luxembourg).
Dix principaux fournisseurs de logiciels par montant de chiffre d’affaires réalisé auprès de l’UGAP (2025)
| En M€ | Ministères | Collectivités territoriales | Établissements publics | Santé | Caisses et entreprises | Total |
| MICROSOFT | 85 | 87 | 50 | 0 | 71 | 293 |
| ORACLE | 4 | 32 | 7 | 2 | 23 | 69 |
| VMWARE FRANCE | 18 | 3 | 19 | 3 | 20 | 62 |
| RED HAT INC | 13 | 1 | 1 | 0 | 10 | 25 |
| SALESFORCE | 6 | 1 | 8 | 0 | 7 | 22 |
| BUREAU VAN DIJK EDITIONS | 15 | 0 | 0 | 0 | 0 | 15 |
| ADOBE | 3 | 6 | 3 | 1 | 1 | 15 |
| PEGASYSTEMS FRANCE | 0 | 0 | 12 | 0 | 3 | 14 |
| DOCAPOSTE | 4 | 2 | 5 | 0 | 1 | 12 |
| CEGID | 2 | 3 | 2 | 0 | 4 | 11 |
| Autres fournisseurs | 214 | 211 | 223 | 49 | 98 | 795 |
| Total | 363 | 346 | 330 | 56 | 239 | 1 333 |
Les deux tableaux ci-après présentent les résultats pour les cinquante fournisseurs de logiciels les plus importants en termes de chiffre d’affaires réalisé pour les années 2024 et 2025.
Part des achats de logiciels par nationalité du fournisseur réalisés auprès de l’UGAP - Top 50 fournisseurs
| États-Unis | France | Autres | Total | ||||
| M€ | % | M€ | % | M€ | % | ||
| 2024 | 507 | 81 % | 82 | 13 % | 35 | 6 % | 624 |
| 2025 | 609 | 79 % | 127 | 17 % | 33 | 4 % | 770 |
| Croissance 2025/2024 | 20 % | 17 % | 4 % |
Note : les chiffres prennent en compte les achats réalisés auprès des 50 principaux fournisseurs en termes de chiffre d’affaires réalisé auprès de l’Ugap.
Sur le périmètre des cinquante principaux fournisseurs, les seuls pour lesquels nous disposons d’informations fiables sur la nationalité, la part des logiciels américains était de 81 % en 2024 et 79 % en 2025, très proche des 80 % auxquels parvenait le cabinet Asterès.
Peut-on en déduire un chiffre pour l’ensemble des achats réalisés par l’Ugap pour le compte des administrations ? En faisant l’hypothèse, très conservatrice, qu’aucun fournisseur hors du Top 50 n’était américain, on aboutirait à une part dans le total des achats de l’Ugap de 46 %. Avec une hypothèse raisonnable de 50 % ([75]), cette part serait de 73 %.
Quant aux fournisseurs français, leur chiffre d’affaires auprès de l’Ugap est bien en forte augmentation. Toutefois, au vu des chiffres disponibles pour le Top 50 (17 %), il est fort probable que les pourcentages de 54 et 55,5 % mentionnés par M. Jossa et M. Amiel lors des auditions soient erronés.
3. Des choix contestables au regard des conséquences fortes pour l’administration
La généralisation de solutions propriétaires entraîne le paiement de frais de licences aux sociétés qui les proposent. Ce choix pose triplement question au regard du bon usage des deniers publics :
– les achats réalisés contribuent-ils à soutenir les acteurs français et européens du numérique ?
– dans quelle mesure le paiement de ce type de licences est-il évitable, grâce à l’utilisation de logiciels libres de droit ?
– les choix de logiciels effectués conduisent-ils à des situations de vendor lock-in, c’est-à-dire de dépendance à des solutions propriétaires, dans lesquelles les fournisseurs seraient à même de dicter leurs conditions commerciales ?
a. Montant des dépenses logicielles des administrations au profit des acteurs extra-européens : tentative d’estimation globale
Ainsi que la rapporteure l’a expliqué précédemment, les dépenses de logiciel constituent le principal poste de dépendance à des acteurs extra-européens. Pour les administrations d’État, en 2025, ces dépenses sont estimées à :
– 244 millions d’euros sur le périmètre des administrations sollicitées par la commission d’enquête, dont 202 millions auprès de fournisseurs américains (83 %) ([76]) ;
– 361 millions d’euros d’après le recensement du gouvernement, dont 268 millions auprès de fournisseurs extra-européens (74 %) ([77]) ;
Pour l’ensemble des administrations (incluant les collectivités territoriales, les établissements publics et les établissements de santé), les seuls chiffres disponibles sont ceux de l’Ugap. Ces données ne permettent pas un chiffrage exhaustif puisqu’il existe d’autres centrales d’achat davantage tournées vers les collectivités comme la Centrale d’achat du numérique et des télécoms (Canut), ou vers les établissements de santé comme l’Union des hôpitaux pour les achats (UniHA). Ils permettent cependant de donner une tendance, c’est-à-dire d’illustrer l’importance des dépenses auprès des acteurs non-européens. De plus, l’Ugap a communiqué à la rapporteure une estimation de sa part de marché sur le segment des achats de logiciels pour les administrations. En 2024, l’Ugap a enregistré 1,174 milliard d’euros de commandes dans les logiciels, pour une taille de marché estimée à 2,950 milliards d’euros par l’entreprise Exaegis, soit une part de marché pour l’Ugap qui peut être estimée à 40 %.
Le montant des achats via l’Ugap auprès des entreprises américaines en 2025 était au minimum de 609 millions d’euros après vérification manuelle de la nationalité des groupes présents dans le top 50 des fournisseurs, soit 79 %. Considérant que la part de marché de l’Ugap représente 40 %, on peut estimer le montant minimal d’achats auprès des entreprises américaines à 1,5 milliard d’euros environ.
b. Montant des dépenses logicielles substituables
Les principales solutions achetées disposent d’alternatives en open source, au moins partielles. Les réponses aux questionnaires des administrations et des opérateurs font ainsi état de transitions engagées ou en réflexion vers les solutions suivantes :
– pour les solutions de bureautique : les solutions libres de type LibreOffice, ou les produits développés par la Dinum ;
– pour les systèmes d’exploitation : le système d’exploitation Linux ;
– pour la virtualisation (VMWare) : les solutions Openstack, Proxmox ou Kubernetes :
– pour la gestion de bases de données (Oracle, IBM) : PostgreSQL, Tomcat.
Ces solutions alternatives couvriraient une grande part des achats en volume auprès des principaux fournisseurs extra-européens. Les dépenses annuelles additionnées de licences pour les produits Microsoft, Oracle, VMWare et IBM s’élèvent à :
– 160 millions d’euros d’après le recensement du gouvernement ;
– 185 millions d’euros sur le périmètre des administrations sollicitées par la commission d’enquête ;
– 423 millions d’euros sur le périmètre des achats de l’Ugap, couvrant tous types d’acteurs publics
– 1 060 milliards d’euros pour l’ensemble des achats des administrations publiques, en faisant l’hypothèse que la structure des achats de l’Ugap est représentative de celle de l’ensemble des achats de l’administration.
Dépenses auprès des fournisseurs extra-européens – Tableau de synthèse
(en M€)
| Source | Périmètre et source | Dépenses 2025 | Part extra – UE total | Part extra – UE principaux fournisseurs | Part substituable |
| Commission d’enquête | Administrations d’État + France Travail, Cnav, Cnaf, AP-HP. 7 principaux fournisseurs uniquement | 244 | 202 (83 %) des 7 principaux fournisseurs | 185 | |
| Gouvernement | Ministères. Dépenses de logiciels « pour les DSI » et « environnement de travail » | 361 | 268 (74 %) | 160 | |
| Ugap | Achats logiciels Ugap | 1 333 | 609 sur 769 (79 %) pour le top 50 fournisseurs | 423 | |
| Extrapolation Ugap | Ensemble des administrations à partir de taille de marché de l’UGAP | 3 300 | 1 500 | 1 060 |
Note : la part substituable est définie ici comme l’addition des dépenses pour des solutions fournies par Microsoft, VMWare, Oracle, et IBM, pour lesquelles des solutions de substitution ont été expressément identifiées lors des auditions.
Les témoignages des directeurs de l’Anfsi et de la DGFIP fournissent une vision complémentaire.
Modèle singulier parmi les administrations, la gendarmerie nationale a procédé à un basculement complet vers des solutions open source. Elle a ainsi limité son budget annuel de licences pour des solutions propriétaires à un million d’euros, dont 0,7 million pour la solution SAP. La commission d’enquête a auditionné le directeur de l’Anfsi, afin de disposer d’éléments sur les économies réalisées grâce au basculement vers des solutions open source. Elles sont estimées à 534 millions en cumulé depuis 2004.
« [Sur] le plan financier, nous avons évalué les économies générées par cette stratégie, qu’il s’agisse des postes de travail ou de nos smartphones professionnels, équipés d’un système d’exploitation souverain. Ce choix technique nous protège d’ailleurs efficacement : les téléphones des directeurs généraux de la gendarmerie et de la police nationales ont ainsi été préservés de l’infiltration par le logiciel Pegasus. Depuis 2004, ces dépenses évitées s’élèvent précisément à 534 millions d’euros. Dans un contexte de budgets contraints, c’est un argument de poids. » ([78])
Le basculement vers des solutions open source entraîne des coûts de gestion de projet, au moment de la migration, et est susceptible d’accroître les besoins en main-d’œuvre en phase d’exploitation. En effet, les solutions ne sont généralement pas intégrées entre elles, et les services supports moins disponibles. Il conviendrait ainsi de vérifier que ces dépenses évitées comprennent bien les surcoûts associés.
Les dépenses réalisées auprès du fournisseur Microsoft étant les plus importantes, le choix de produits open source pour la bureautique est le plus à même de dégager des économies importantes. Ainsi, pour la DGFIP, l’économie générée est de l’ordre de 10 millions par an. Selon le chef du service des systèmes d’information, « bien que nous n’ayons pas réalisé d’étude sur les coûts évités grâce au logiciel libre, l’exemple de LibreOffice est révélateur puisque son coût annuel est quasi nul là où une suite propriétaire reviendrait à environ 10 millions d’euros par an. Pour un usage courant, nos enquêtes annuelles de satisfaction révèlent que les agents jugent ces deux solutions équivalentes » ([79]).
Selon les estimations de la DSI du CNRS, la migration des solutions Microsoft vers des solutions open source pour les espaces collaboratifs permettrait également de réaliser des économies significatives. « Pour le CNRS, cela représente environ 2,5 millions d’euros annuels uniquement pour la partie espaces collaboratifs SharePoint. Pour la messagerie, c’était, de mémoire, 3 millions d’euros annuels. En basculant chez Renater, cela nous coûtera 600 000 euros par an. Économiquement, il est extrêmement avantageux de passer sur du libre pour ces sujets. » ([80])
Les dépenses de logiciel pour des produits propriétaires extra-européens représentent un montant annuel de l’ordre de 200 à 300 millions d’euros pour les administrations d’État et les grands établissements publics, et de 1,5 milliard pour l’ensemble des administrations.
Les travaux de la commission le montrent, des solutions de substitution open source existent dans la très grande majorité des cas. Les montants estimés de dépenses publiques substituables par des solutions open source étaient sur le périmètre de l’État a minima de 185 millions et sur le périmètre de l’ensemble des administrations de 1 milliard d’euros. Ces recensements n’étant pas exhaustifs, les dépenses publiques évitables sont probablement beaucoup plus importantes.
Comme cela a été mentionné précédemment, ces chiffres croisent des recensements effectués sur des périmètres différents, aucun d’entre eux n’étant exhaustifs. Une analyse approfondie devrait être conduite afin de disposer d’un recensement exact de l’utilisation des solutions propriétaires. De plus, pour disposer d’une vision complète permettant de calculer le retour sur investissement d’un basculement vers le logiciel libre, les économies potentielles de coûts de licence devraient être mises en regard des coûts supplémentaires liés à la migration : coûts initiaux et coûts de main-d’œuvre pour le fonctionnement.
Au regard des économies substantielles qui pourraient être réalisées, ce travail est à réaliser par le gouvernement.
c. Impact des choix de solutions logicielles sur la hausse des dépenses numériques des administrations
La dépendance à des produits propriétaires rend les administrations vulnérables aux hausses tarifaires imposées par les fournisseurs dès lors que ces derniers sont en position de force : soit car dans de rares cas il n’existe aucune solution de substitution, soit parce que la transition vers une alternative est rendue longue ou coûteuse. Les travaux de la commission d’enquête montrent que de telles pratiques sont courantes.
L’analyse de l’évolution des dépenses montre une hausse des dépenses de licences significative, bien au-dessus de l’inflation constatée dans les services.
Le taux de croissance moyen des dépenses auprès des dix principaux fournisseurs de l’Ugap était de 74 %. Seul Oracle voit son chiffre d’affaires diminuer. Les dépenses en logiciels Microsoft sont en hausse de 26 %, celles pour les solutions VMWare sont multipliées par plus de deux (+ 113%).
Evolution des dépenses auprès des 10 principaux fournisseurs de l’UGAP entre 2024 et 2025
| Fournisseur | Chiffre d’affaires 2024 | Chiffre d’affaires 2025 | Taux de croissance |
| MICROSOFT | 233 | 293 | 26 % |
| ORACLE | 97 | 69 | – 29 % |
| VMWARE FRANCE | 29 | 62 | 113 % |
| RED HAT INC | 13 | 25 | 90 % |
| SALESFORCE COM FRANCE | 9 | 22 | 138 % |
| BUREAU VAN DIJK EDITIONS ELECTRONIQ | 5 | 15 | 201 % |
| ADOBE | 13 | 15 | 15 % |
| PEGASYSTEMS FRANCE | 6 | 14 | 150 % |
| DOCAPOSTE | 10 | 12 | 18 % |
| CEGID | 233 | 293 | 13 % |
Source : Ugap.
La commission d’enquête a examiné l’évolution des dépenses pour les six ([81]) principaux fournisseurs des administrations en comparant les dépenses 2025 à la moyenne des dépenses 2023 – 2025 ([82]).
D’après les chiffres transmis à la rapporteure par les administrations, les hausses constatées auprès des six principaux fournisseurs entre 2025 et la moyenne des dépenses 2023 – 2025 sont comprises entre +7 % (Oracle) et + 46 % (Red Hat). Concernant les dépenses Microsoft, les dépenses sont en augmentation de 27 % sur l’ensemble du périmètre considéré.
Evolution des dépenses auprès des principaux fournisseurs des administrations
| Fournisseur | Taux de croissance |
| MICROSOFT | 27 % |
| ORACLE | 7 % |
| VMWARE FRANCE | 37 % |
| RED HAT INC | 46 % |
| SOPRA HR | 24 % |
| SAP | 13 % |
Source : réponses aux questionnaires.
Note : comparaison entre l’année 2025 et la moyenne des années 2023-2025.
Ces hausses agrègent deux effets :
– une évolution du périmètre des services fournis, certains vendeurs accroissant les fonctionnalités offertes, tandis que d’autres voient leur champ d’action réduit ;
– des hausses des prix unitaires des services, de façon unilatérale ou à l’occasion de nouvelles versions ou encore de renégociation de contrats pluriannuels.
La frontière entre les deux est parfois poreuse, lorsque les éditeurs pratiquent le bundling, et imposent ainsi à leurs clients des fonctionnalités dont ils n’ont pas besoin.
Les fortes hausses de prix, liées aux pratiques tarifaires des principaux acteurs du logiciel, ont bien été mises en évidence lors de la table ronde réunissant les directeurs des systèmes d’information de quatre grands organismes de recherche publics, le CEA, l’Inserm, le CNRS et l’Inrae.
« Côté CEA, nous venons de renégocier notre contrat Microsoft pour trois ans. L’ordre de grandeur est de 6 millions d’euros par an. Microsoft demande de ne pas communiquer sur les augmentations, mais je peux vous dire qu’entre le contrat précédent et celui-ci, l’augmentation est à deux chiffres, de l’ordre de 20 % sur trois ans, ce qui est bien supérieur à l’inflation. De plus, ils pratiquent la vente liée (bundle) en incluant des produits que nous n’utilisons pas. C’était le cas de Teams, que nous n’avons jamais déployé mais que nous étions obligés de payer. Une décision de la Commission européenne les a contraints à sortir Teams du lot, mais ils ne lui ont pas affecté son vrai prix. L’augmentation globale sur trois ans est bien supérieure au retrait de ce petit élément.
« L’autre éditeur qui nous a créé des difficultés est VMware, qui a été racheté par Broadcom. Les changements de prix ont été très significatifs et pèsent sur le budget de l’État » ([83]).
« Vous posiez la question des migrations auxquelles on pourrait renoncer à cause du coût. Je reprends l’exemple de VMware. Quand ils ont annoncé une augmentation de 50 % ou 60 % des coûts du jour au lendemain, nous nous sommes posé la question de changer. Mon DSI avait évalué le coût de l’accompagnement de la migration à 1 000 jours-hommes. Nous avons commencé à diversifier un peu nos solutions en introduisant une solution de virtualisation open source, car nous ne pouvions pas mettre tous nos œufs dans le même panier. Mais nous n’avons pas été capables d’absorber une migration complète du jour au lendemain et avons donc dû subir cette hausse de coût » ([84]).
« Côté CNRS, en revanche, ce n’est pas du tout en marche. Nous sommes entièrement sur VMware. Contrairement à nos collègues, nous n’avons pas subi d’augmentation lors du passage à Broadcom, car je pense que nous payions déjà le maximum. Une sortie de VMware au CNRS est inenvisageable à moyen terme, cela nous coûterait extrêmement cher. C’est un peu la même chose pour SAP, même si ce n’est pas un acteur américain. Sortir de SAP quand on l’utilise depuis vingt ans, avec des développements spécifiques, est extrêmement compliqué. Le verrouillage n’est pas lié qu’aux constructeurs américains » ([85]).
Le constat est partagé par M. Thomas Jan, directeur général adjoint en charge de l’innovation et de la stratégie numérique de l’UniHA ([86]) : « Le rachat de VMware par Broadcom en octobre 2024 a éveillé les consciences. Dans le secteur des établissements de santé, nous avons eu connaissance d’une proposition faite à un CHU (centre hospitalier universitaire) dont le prix, à besoins constants, avait augmenté non de 20 % mais de 800 %. Cet effet a été ressenti dans tous les secteurs. (…) Idem pour le contrat avec Microsoft : une augmentation de 20 % est malheureusement ce qu’on peut avoir avec un renouvellement tous les quatre ans. »
Les chiffres agrégés comme les témoignages des DSI des administrations montrent que la dépendance à des produits propriétaires installées au cœur des systèmes crée de fortes vulnérabilités économiques. Non seulement les dépenses en logiciels pourraient être évitées avec l’utilisation de solutions open source, mais elles sont en hausse en raison des pratiques commerciales des principaux fournisseurs des administrations. L’ensemble des acteurs économiques sont également vulnérables à des hausses de prix unilatérales. Plus un produit propriétaire est intégré au fonctionnement d’une institution ou d’une entreprise plus cette vulnérabilité est grande.
D. Hausses des prix : une menace croissante pour l’ensemble des entreprises françaises
Les phénomènes auxquels sont confrontées les administrations sont généralisables à l’ensemble des acteurs économiques. C’est la conclusion d’une étude menée par le cabinet Asterès pour le compte du Cigref ([87]).
L’étude effectue tout d’abord une revue de littérature, dont ressortent les éléments suivants :
– les logiciels sont le premier poste de contribution à la hausse des dépenses numériques mondiales entre 2020 et 2026 : ils représentent 40 % du total des hausses, contre 34 % pour les services IT, 21 % pour le hardware et 6 % pour les appareils ;
– les entreprises françaises sont confrontées à des hausses de tarif importantes, supérieures à l’inflation, et ces hausses peuvent être reliées aux stratégies de vendor lock-in des éditeurs de logiciel, consistant à proposer des prix de licence bas pour les premiers contrats pour imposer leurs solutions propriétaires et s’assurer ensuite des revenus récurrents : « concernant les hausses de prix facial, l’enquête Vanson Bourne – Asterès, conduite en 2022, a révélé que près de 90 % des entreprises françaises étaient touchées, avec des hausses de 3 % à 6 % par an, selon l’hypothèse de durée du contrat, soit supérieures de plusieurs points à l’inflation. Ces résultats corroboraient les témoignages recueillis par le Pr. Jenny, selon lesquels les prix des licences des logiciels sont " initialement compétitifs " mais presque systématiquement augmentés au moment du renouvellement (vendor lock-in) ».
– prises dans des négociations déséquilibrées, les entreprises clientes se voient imposer des fonctionnalités non désirées via des offres groupées, qui contribuent à la hausse constatée des tarifs :
« Concernant les ventes groupées, l’enquête Vanson Bourne – Asterès, conduite en 2022, a révélé que 70 % des entreprises françaises s’étaient déjà vues proposer une offre groupée, avec un différentiel de coût de 26 % en moyenne et pouvant atteindre jusqu’à 80 % pour certains répondants. Ces résultats sont confortés par l’analyse du Pr. Jenny qui, en analysant les politiques de licence de certains fournisseurs, a quantifié des majorations pouvant atteindre 90 % pour Office 365 et 300 % pour SQL Server, ainsi que par celle du cabinet Elée, qui illustre ce type de pratique avec l’exemple de VMWare : « la fusion de milliers de références en une centaine de packs a provoqué des hausses brutales, régulièrement supérieures à 40 %, et parfois jusqu’au double ».
Le cabinet Asterès dévoile ensuite les résultats d’une enquête réalisée auprès de 54 entreprises et administrations publiques françaises, belges et néerlandaises, membres ou partenaires du Cigref ([88]), qui confirment la vulnérabilité de ces dernières aux pratiques commerciales des principaux éditeurs de logiciels :
« Les répondants déclarent une hausse moyenne du coût de leurs services de cloud-logiciel de 8,7 % par an sur les trois dernières années, et anticipent une hausse de 12 % par an sur les cinq prochaines années. La hausse la plus importante lors d’un renouvellement atteint 51 % en moyenne, avec des cas extrêmes déclarés à 100 %, voire 200 à 300 % pour certains répondants. Ces données confirment l’accélération de l’inflation tarifaire depuis la première enquête Asterès – Vanson Bourne de février 2022, qui évaluait alors les hausses à 5,8 % par an. Le rythme d’inflation a ainsi progressé de près de trois points en quatre ans, et les anticipations des DSI pour les cinq prochaines années s’inscrivent dans la continuité de cette trajectoire (…). Les hausses les plus importantes concernent en premier lieu les logiciels de productivité et de collaboration et les logiciels de socle technique et sécurité (…). Ces hausses s’appuient sur des pratiques commerciales potentiellement abusives : vendor lock-in (40 % des répondants s’en disent victimes au cours des trois dernières années), l’IA by-design (32 %), l’obsolescence programmée (30 %), la bundlisation (26 %) ou encore la réduction de métriques (21 %). »
L’étude du cabinet Asterès prolonge l’analyse en décrivant les impacts potentiels de telles hausses sur les budgets numériques des grandes organisations, et de manière générale sur leur activité : « les hausses tarifaires se traduisent dans la grande majorité des cas par une réduction d’autres postes de dépenses. Le budget numérique représente 4,1 % du chiffre d’affaires des organisations privées interrogées (ou de leur contribution au Produit National Brut, pour les administrations). 28 % de ce budget est consacré au cloud-logiciel, et selon la trajectoire inflationniste tendancielle actuelle, cette proportion pourrait monter à 42 % à l’horizon 2030. Cette dépense est fortement concentrée : les cinq premiers fournisseurs captent à eux seuls 53 % du budget cloud-logiciel des répondants, Microsoft étant cité par la quasi-totalité d’entre eux. Les hausses tarifaires du cloud-logiciel modifient profondément la structure des budgets numériques des organisations sur les cinq dernières années, avec la part moyenne des OPEX portée à 50 %, ce qui constitue une " forte augmentation " selon les répondants. Pour absorber ces hausses, 47 % des répondants déclarent réduire leurs autres dépenses numériques, 33 % augmentent leur budget numérique global, 14 % réalisent des gains de productivité et 6 % en répercutent le coût sur les clients (…) Pour les organisations augmentant leur budget numérique, les autres dépenses réduites en priorité sont la R&D et l’investissement productif (32 %), la trésorerie et les marges (26 %), le recrutement (21 %) et les augmentations de salaires (12 %) ».
*
La rapporteure a souhaité rassembler l’ensemble des chiffres montrant la domination des entreprises extra-européennes dans le domaine du logiciel et la perte de valeur que cela représente.
La France compte des acteurs dynamiques dans le domaine du logiciel, positionnés surtout sur le segment des outils sectoriels. En revanche, les logiciels transverses, présents dans tous les systèmes d’information, et les services de cloud, qui constituent là encore des briques de base, sont entre les mains d’une poignée d’acteurs, quasi-intégralement américains. La concurrence française, en train de s’organiser, est toutefois loin d’atteindre le même volume d’activité, et son degré d’ouverture à l’international demeure insuffisant.
Cette situation engendre des vulnérabilités économiques constatées du côté des utilisateurs des solutions, confrontés à l’insuffisance de la concurrence. L’ensemble des administrations publiques recourent de manière massive à des achats de logiciels fournis par des entreprises extra-européennes, au détriment de solutions développées en Europe. Sur le périmètre de l’État, a minima 268 millions de dépenses auprès de fournisseurs extra-européens ont été identifiées, et 609 millions d’euros pour l’ensemble des administrations. L’extrapolation des chiffres de l’Ugap à l’ensemble des achats de l’État conduit à une estimation de dépenses auprès des fournisseurs extra-européens de l’ordre de 1,5 milliard d’euros par an.
L’utilisation de logiciels open source, techniquement possible, pourrait représenter des économies annuelles de frais de licences. Les dépenses directement identifiées par la commission d’enquête sont de 185 millions d’euros sur le périmètre de l’État et 423 millions d’euros sur le périmètre de l’ensemble des administrations. L’extrapolation des chiffres de l’Ugap conduit à une estimation d’économies de dépenses annuelles de 1 milliard d’euros.
Les dépenses auprès d’acteurs extra-européens n’apportent aucun bénéfice particulier à la collectivité, ne génèrent que très peu d’activité sur notre territoire, et sont donc des pertes nettes.
Pour les acteurs privés, l’utilisation de solutions propriétaires les expose à des hausses tarifaires parfois brutales, imposées par des éditeurs en position de force du fait de l’absence d’alternative ou des coûts de migration.
Enfin, le modèle particulier des plateformes doit conduire à mettre en place des dispositifs fiscaux spécifiques, sans quoi la valeur générée en France ne pourra pas contribuer au financement des services publics et de la protection sociale. La taxe sur les services numériques, qui génère 542 millions d’euros de recettes auprès des grandes plateformes extra-européennes, est absolument nécessaire pour contrebalancer leur modèle tourné vers l’activité offshore. En l’absence de dispositif similaire pour le cloud, cette activité ne génère pour le moment aucun retour pour la collectivité, si elle est le fait d’un acteur extra-européen.
Chapitre 4 – Atteinte aux droits des personnes : Un modèle fondé sur la captation de l’attention et la monÉtisation des données personnelles
La domination de grandes entreprises numériques étrangères affecte également la capacité de l’Union européenne à imposer le respect de son droit et le développement de services conformes à ses valeurs. Selon le directeur général de l’Anssi, M. Vincent Strubel, cela constitue une menace directe pour la souveraineté européenne, à savoir la capacité à « appliquer notre droit et nos règles telles que nous les avons choisies dans l’expression de la souveraineté définie par notre Constitution, et de ne pas subir les règles définies par d’autres, sur lesquelles nous n’aurions pas voix au chapitre, ce qui renvoie à toute la question du droit extraterritorial. » Si l’adoption du RGPD en 2016 a marqué un tournant, en imposant le respect de standards de sécurité et de confidentialité élevés aux entreprises étrangères qui opèrent au sein de l’Union européenne, il est encore largement contourné par des plateformes qui fondent leur enrichissement sur la collecte massive de données personnelles et leur commercialisation à travers la publicité ciblée.
Un hébergement des données personnelles sur le territoire américain, qui expose les citoyens européens à des violations de leur vie privée
Du fait de leur recours aux services des hyperscalers, un volume considérable de données personnelles de citoyens européens se trouvent hébergées dans des centres de données américains, avec un niveau de protection inférieur à celui de l’Union européenne, comme l’ont montré les décisions successives de la Cour de justice de l’Union européenne concernant les transferts de données transatlantiques.
1. Des transferts transatlantiques invalidés à plusieurs reprises par le juge européen en raison des risques d’atteinte aux droits fondamentaux
Conformément à l’article 25 de la directive du 24 octobre 1995 relative à la protection des données personnelles, les données à caractère personnel de résidents européens ne peuvent être transférées vers un pays tiers que s’il assure un niveau de protection adéquat. Si la Commission européenne constate qu’un pays tiers ne garantit pas un tel niveau de protection, les États membres doivent prendre les mesures nécessaires pour empêcher toute transmission de données personnelles vers le pays en cause. En revanche, lorsqu’elle constate qu’un pays tiers assure un niveau de protection adéquat, en raison de sa législation interne ou d’engagements internationaux pris dans le cadre des négociations avec l’Union européenne, la Commission peut autoriser les transferts de données vers ledit pays par une décision d’adéquation.
La décision d’adéquation du 26 juillet 2000 dite Safe Harbour a ainsi permis, pendant quinze ans, que les données personnelles de citoyens européens soient transférées vers les États-Unis, avant qu’elle ne soit jugée invalide par la Cour de justice de l’Union européenne au motif que la protection des données des citoyens européens n’était pas garantie par le cadre américain.
En 2013, les alertes d’Edward Snowden ont, de fait, révélé l’existence d’un vaste réseau de surveillance établi par les États-Unis en 2007. Sur le fondement de la section 215 du Patriot Act, adopté en 2001, la National Security Agency était en mesure d’accéder à toutes les données hébergées sur le cloud américain par les hyperscalers et de surveiller ainsi les informations échangées sur le territoire américain ainsi que l’ensemble des flux dirigés vers l’extérieur, sans disposer de mandat d’un juge. Selon Mme Marie-Laure Denis, « a été alors mis en lumière le fait que les géants du numérique disposaient de pans entiers de notre vie privée, mais également que nos données étaient massivement exploitées à notre insu, au détriment de nos intérêts et de nos droits » ([89]).
Par l’arrêt du 6 octobre 2015 Maximillian Schrems c/ Data Protection Commissioner, la Cour de justice de l’Union européenne (CJUE) a estimé que l’existence d’une réglementation autorisant les autorités américaines à accéder de manière généralisée au contenu de communications électroniques devait être considérée comme portant atteinte au droit fondamental au respect de la vie privée, tandis que l’absence de voie de recours pour permettre aux justiciables d’accéder à leurs données à caractère personnel, ou d’en obtenir la rectification ou la suppression, violait le droit fondamental à une protection juridictionnelle effective.
La Commission a engagé de nouvelles négociations avec les États-Unis, qui ont abouti, le 12 juillet 2016, à une nouvelle décision d’adéquation, dite Privacy Shield, qui apportait des garanties supplémentaires. Elle renforçait notamment les voies de recours à disposition des citoyens européens et conférait à la Federal Trade Commission le pouvoir de sanctionner les entreprises qui ne respectaient pas leurs obligations de protection des données découlant de l’accord. L’administration américaine s’était également engagée à ce que la surveillance de masse soit limitée à la protection de la sécurité nationale, et à mettre en place un ombudsman, un médiateur chargé de suivre les plaintes des citoyens européens à propos des programmes de surveillance des États-Unis.
Cette décision a de nouveau été invalidée par la Cour de justice de l’Union européenne, par l’arrêt du 16 juillet 2020, Data Protection Commissioner / Maximilian Schrems et Facebook Ireland. Elle a jugé que la collecte des données par les services de renseignement n’offrait pas de garanties de proportionnalité équivalentes à celles requises en Europe, et que les voies de recours étaient insuffisantes, relevant notamment le manque d’indépendance de l’ombudsman et l’absence de contrôle juridictionnel effectif sur les activités de renseignement américaines.
L’arrêt de la Cour a marqué un tournant, selon la présidente de la Cnil, Mme Marie-Laure Denis : « en considérant que la législation américaine portait une atteinte disproportionnée à la vie privée des Européens, la Cour a remis en question l’ensemble des transferts de données vers ce pays et de facto vers les fournisseurs de services numériques soumis au droit états-unien. Les conséquences opérationnelles de cette décision ont mis en lumière l’extrême dépendance de nos administrations et des entreprises à l’égard de ces acteurs à tous les niveaux – hébergement, services d’informatique en nuage, outils de cybersécurité, outils bureautiques ou d’analyse de donnée » ([90]).
2. Le Data Privacy Framework : un nouveau cadre toujours fragile
Par l’executive order 14086 du 7 octobre 2022, le président des États-Unis Joe Biden a renforcé les garanties de protection de la vie privée dans le cadre des activités de renseignement des États-Unis. Le décret a notamment établi un nouveau mécanisme de recours pour les Européens qui allèguent de la collecte et de l’utilisation illicite de leurs données personnelles par les services de renseignement à des fins de sécurité nationale. Il est prévu que la plainte soit transmise par les autorités européennes de protection des données au Civil Liberties Protection Officer du Bureau du directeur du renseignement national américain, qui sera chargé de vérifier si les garanties prévues ont été violées et, le cas échéant, de déterminer les mesures correctives contraignantes appropriées. Il est possible de contester cette décision devant la DPRC, créée par un règlement du Procureur général du 7 octobre 2023 et composée de juges fédéraux indépendants. Sur cette base, la Commission européenne a adopté une nouvelle décision d’adéquation le 10 juillet 2023, dite Data Privacy Framework.
Ce nouveau cadre est cependant considéré comme très insuffisant par les associations de protection des données.
De fait, il « repose largement sur des garanties extralégislatives américaines – des courriers, des décrets présidentiels, et ainsi de suite –, explique Max Schrems. Car en pratique, comme me le signalait un parlementaire américain, il serait impossible de faire adopter au Congrès américain une loi visant à accroître les droits des étrangers, pour des raisons politiques » ([91]). Il est donc susceptible d’évoluer très rapidement, en fonction des changements politiques, sans que l’administration ait besoin d’obtenir l’appui du Congrès.
Il marque d’ailleurs peu de progrès substantiels par rapport au précédent accord conclu par la Commission. « Sur le plan des relations publiques, la Commission européenne a géré ces questions de manière très habile, se contentant de mentionner dans ses communiqués de presse la signature de nouveaux décrets, sans préciser que ceux-ci n’étaient souvent rien de plus qu’une copie directe de ceux signés sous la présidence de Barack Obama, dont les cours de justice avaient signalé l’insuffisance. Il a souvent fallu un long travail d’analyse pour mesurer combien l’apport de nouveaux décrets était faible. Par exemple, la Commission européenne s’est félicitée que les États-Unis introduisent un principe de proportionnalité sur le modèle de celui prévu dans le droit européen, avec l’idée que cela permettrait d’interdire la surveillance de masse, dès lors que celle-ci est jugée disproportionnée par les tribunaux. Or ce n’est pas le cas. Interrogés sur ce point, les États-Unis expliquent ne pas avoir la même définition de la proportionnalité que l’Union européenne. Ainsi, les deux parties se sont accordées sur l’usage d’un terme, mais pas sur son sens. » ([92])
Dans le rapport qu’il a rendu en novembre 2024 sur le Data Privacy Framework ([93]), le Comité européen de la protection des données (CEPD) a noté qu’il restait encore à garantir l’effectivité du mécanisme de recours, compte tenu du faible nombre de plaintes constaté jusqu’à présent. Il a également appelé la Commission européenne à contrôler la mise en œuvre des principes de nécessité et de proportionnalité par les autorités américaines, et de suivre les évolutions futures liées à la loi américaine sur la surveillance du renseignement étranger.
Pour ces motifs, le député Philippe Latombe, président de la commission d’enquête, a introduit un recours devant le Tribunal de l’Union européenne en vue d’obtenir l’annulation de la décision d’adéquation. Sa requête s’appuie, d’une part, sur le manque d’impartialité et d’indépendance de la DPRC, qui a été créée par décret et non par une loi du Congrès, maintenant sa subordination au ministère de la justice ; d’autre part, sur la collecte massive de données personnelles de citoyens européens par les agences de renseignement des États-Unis, sans contrôle préalable par un juge ou une administration ([94]). Le Tribunal a rejeté la requête, le 3 septembre 2025, marquant un assouplissement des exigences par rapport à la décision Schrems II : il estime notamment qu’il n’est pas nécessaire d’obtenir une autorisation préalable systématique pour des collectes de données en masse, mais qu’un contrôle juridictionnel a posteriori peut suffire ([95]). Le contentieux est toujours pendant, M. Latombe ayant introduit un pourvoi devant la CJUE.
Sur ce point, la présidente de la Cnil a assuré à la rapporteure interroger régulièrement la Commission européenne sur son analyse de la situation et sur les mesures qu’elle entendait prendre pour garantir la protection des données dans le cadre transatlantique. Elle a relevé que l’administration américaine n’avait pour l’instant pas donné de signe qu’elle souhaitait abroger l’executive order de 2022 sur lequel repose le Data Privacy Framework.
Le cadre établi se trouve cependant menacé par la diminution des compétences et des moyens de la DPRC. Ce risque avait été pointé par Max Schrems lors de son audition : « La Cour suprême américaine, désormais très conservatrice, doit se prononcer dans les prochains mois sur les garanties d’indépendance dont dispose la Federal Trade Commission. Sa décision va probablement marquer la fin de toutes les autorités indépendantes aux États-Unis – alors que l’Union européenne s’est beaucoup appuyée sur leurs décisions pour assurer la protection des données de millions d’Européens. Les fondements des garanties actuelles pourraient être réduits à néant du jour au lendemain » ([96]). La DPRC a, en outre, connu une réduction de ses effectifs, susceptible de fragiliser sa capacité à remplir ses missions.
Le 29 juin 2026, la Cour suprême américaine a rendu sa décision dans l’affaire qui opposait Donald Trump à Rebecca Slaughter, directrice de la Federal Trade Commission (FTC) ([97]). En autorisant le limogeage de Rebecca Slaughter, la Cour valide la stratégie présidentielle de politisation des agences d’État indépendantes. En remettant en cause l’indépendance de la DPRC, cette décision rend caduques les bases sur lesquelles reposaient le Data Privacy Framework (DPF). M. Philippe Latombe, président de la commission d’enquête, a donc saisi par recommandé la présidente de la Commission européenne, afin que le DPF soit immédiatement annulé.
Le président et la rapporteure invitent de toute urgence les entreprises européennes à ne plus utiliser le DPF dans les clauses contractuelles types lors de transfert de données vers les États-Unis.
B. Une exploitation massive des données personnelles par les géants du numérique, en violation du droit européen
Les géants du numérique, notamment les réseaux sociaux et les moteurs de recherche, ont fondé leur modèle économique sur une collecte massive de données personnelles à des fins de monétisation à travers la publicité ciblée. Cela les a conduits à largement contourner pendant des années le RGPD pour augmenter leur patrimoine de données et renforcer leur position dominante. Si elles se sont désormais mises partiellement en conformité, elles utilisent désormais les données accumulées pour développer leurs modèles d’intelligence artificielle, sans avoir recueilli au préalable le consentement des utilisateurs.
1. Un modèle fondé sur une collecte massive de données personnelles
Le modèle économique de monétisation des données personnelles adopté par les grandes plateformes a bien été mis en valeur par l’ensemble des chercheurs, associations et ONG auditionnés par la commission d’enquête. Les recherches réalisées par Amnesty International sur l’impact du fonctionnement des grandes plateformes numériques sur les droits européens, et notamment sur X, sur Google et sur Facebook, ont montré « l’existence d’un modèle économique commun, fondé sur un profilage intrusif, une collecte massive de données personnelles et le recours à la publicité ciblée, qui constitue le moteur du fonctionnement de ces plateformes. Ce schéma se retrouve de manière constante puisque les plateformes cherchent en permanence à accroître la quantité de données collectées afin d’élaborer des profils toujours plus précis, destinés à être commercialisés auprès des annonceurs, tandis qu’elles recourent, dans le même temps, à des algorithmes sophistiqués pour déduire des centres d’intérêt, voire des indicateurs de bien-être, comme c’est le cas de TikTok. L’objectif poursuivi consiste à personnaliser les contenus, à maintenir les utilisateurs en ligne le plus longtemps possible et à remporter cette guerre de l’attention, souvent au détriment des droits humains » ([98]).
Ce ciblage repose le plus souvent sur le dépôt de traceurs, comme les cookies, sur le terminal des utilisateurs, c’est-à-dire des petits fichiers qui permettent de suivre l’activité des internautes en ligne.
Grâce à leur écosystème de services intégrés, les Big Tech disposent en effet de volumes considérables de données. Google est en mesure de collecter des données personnelles grâce à son moteur de recherche Google Search, son navigateur Google Chrome, son application de géolocalisation Google Maps, ou l’application d’édition de contenus vidéos Youtube. De même, Meta a accès aux données personnelles de millions d’utilisateurs à travers ses services de messagerie et de réseau social WhatsApp, Messenger et Facebook. La possibilité de croiser les données entre les différents services proposés, grâce à l’identifiant unique de l’utilisateur, leur permet d’établir des profils extrêmement précis. Ils peuvent ensuite être commercialisés auprès des annonceurs afin de choisir le contenu publicitaire le plus susceptible de faire interagir la personne.
C’est cet accès privilégié aux données qui permet à Google de fonder sa domination sur le marché de la publicité en ligne, auquel il participe à la fois en tant que régie publicitaire et que vendeur d’espace publicitaire, comme l’a expliqué M. Robin Berjon : « avoir accès aux recherches effectuées par les personnes et à leur navigation internet – Chrome traque tout ce que nous faisons -, à leurs données de localisation physique et à de nombreux autres paramètres en grand volume permet de deviner ce qu’elles s’apprêtent à acheter. Il est ainsi possible de leur présenter une publicité correspondante et de se prévaloir d’un lien de causalité entre la publicité et l’achat. Le fait d’avoir montré la publicité n’a apporté aucune valeur à l’annonceur mais les grands acteurs peuvent se targuer d’offrir davantage de conversions que les autres. Tout le système est organisé pour acheminer le maximum de données vers les grands acteurs. » ([99])
La masse de données détenues permet également aux entreprises de personnaliser très finement l’édition des contenus, à travers leur algorithme de recommandations, au risque de créer des biais discriminatoires ou d’engendrer des pratiques addictives. La commission d’enquête n’a cependant pas traité la question des risques sur la santé et les droits fondamentaux de ces modèles algorithmiques, d’ores et déjà démontrés par de nombreux travaux.
Ce profilage peut également être utilisé par des gouvernements afin de limiter l’exercice des droits et libertés, si les grandes plateformes coopèrent à la mise en œuvre de dispositifs de surveillance de la population. Meredith Whittaker, présidente de la fondation Signal, a notamment évoqué, lors de son audition, la communication par Facebook de messages privés aux autorités du Nebraska dans le cadre d’une enquête sur un avortement illégal : « aux États-Unis, une femme a été incarcérée après que Meta a pris connaissance d’un échange de messages sur Facebook entre elle et sa fille, dans l’État du Nebraska, après que cet État a restreint l’accès aux soins reproductifs après la décision Dobbs. Ces messages privés montraient qu’elle avait aidé sa fille à accéder à l’avortement ; elle est désormais en prison. Cet exemple nous est connu parce qu’il a été relayé par les médias, mais le problème excède très largement ce seul cas. Des entreprises détiennent des informations, alors même que des qualifications telles que « terroriste » ou « menace pour le pays » sont, par nature, mouvantes. Ce qui est légal aujourd’hui peut devenir illégal demain. » ([100])
2. Des violations répétées du cadre européen de protection des données
Au lendemain de l’affaire Snowden, les colégislateurs européens ont adopté le RGPD, le 27 avril 2016, afin d’assurer aux citoyens un meilleur contrôle sur leurs données personnelles. Le règlement requiert que les traitements de données personnelles fassent l’objet d’un consentement libre, spécifique, univoque et volontaire, tout en consacrant également le droit d’accès à ses données, le « droit à l’oubli » et le droit à la portabilité de ses données. Il impose la protection des données dès la conception et par défaut, en responsabilisant l’ensemble des acteurs de traitement. Disposant d’une portée extraterritoriale, il a vocation à s’appliquer à toutes les entreprises qui traitent des données personnelles de citoyens européens, même si elles sont situées en dehors de l’UE. En cas d’infraction, les entreprises s’exposent à des amendes allant jusqu’à 20 millions d’euros ou 4 % de leur chiffre d’affaires mondial. Si le règlement a abrogé la directive du 24 octobre 1995 sur la protection des données à caractère personnel, la directive dite e-privacy du 12 juillet 2002 demeure applicable pour le dépôt des traceurs, ou cookies. Elle exige le consentement préalable de l’utilisateur avant le stockage d’informations sur son terminal ou l’accès à des informations déjà stockées sur celui-ci, sous le contrôle des autorités de protection des données nationales.
Selon la présidente de la Cnil, le RGPD constitue « un outil de souveraineté normative par lui-même » : « son champ d’application ne se limite pas aux sociétés européennes, mais couvre tous les acteurs dès lors qu’ils proposent des biens ou des services à des personnes dans l’Union européenne. En exigeant un haut niveau de protection des données, notamment en matière de sécurité ou d’encadrement des transferts, le RGPD constitue un levier favorable à l’affirmation d’une souveraineté européenne. » ([101]).
Le cadre européen de protection des données est cependant largement contourné, aussi bien la directive e-privacy que le RGPD.
Plusieurs enquêtes de la Cnil ont montré que les géants du numérique avaient adopté des pratiques contraires à la législation sur les cookies. De fait, sur les 953 millions d’euros d’amendes prononcées par l’autorité sur le fondement de la directive e-privacy depuis 2019, 903 millions l’ont été à l’encontre des plus grandes plateformes étrangères, « non parce qu’elles sont étrangères mais en raison de leur impact sur la protection des droits de nos concitoyens » explique Mme Marie-Laure Denis.
Sanctions prononcées par la CNIL à l’encontre des grandes entreprises extra-européennes entre 2019 et 2025)
| Date | Société | Amende administrative (en millions d’euros) |
| 07/12/2020 | 100 | |
| 07/12/2020 | Amazon | 35 |
| 31/12/2021 | 150 | |
| 31/12/2021 | 60 | |
| 19/12/2022 | Microsoft | 60 |
| 29/12/2022 | Apple | 8 |
| 27/12/2023 | Amazon | 15 * |
| 01/09/2025 | 325 | |
| 01/09/2025 | Shein | 150 |
* L’amende initialement prononcée par la Cnil s’élevait à 32 millions. Par un arrêt du 23 décembre 2025, le Conseil d’État a réduit cette amende à 15 millions d’euros.
Source : Cnil, avril 2026 (https://www.cnil.fr/fr/les-sanctions-prononcees-par-la-cnil)
En 2020, la Cnil a infligé de premières amendes, respectivement de 100 millions et de 35 millions d’euros, à Google et Amazon ([102]), qui déposaient automatiquement des cookies à finalité publicitaire sur le terminal des utilisateurs dès leur arrivée sur la page, sans qu’ils aient donné leur consentement. La Cnil avait justifié le montant des sanctions par le poids considérable de ces acteurs – 90 % du marché de la recherche en ligne pour Google et 20 % du commerce en ligne pour Amazon –, dont les manquements affectaient par conséquent des dizaines de millions d’utilisateurs. L’autorité avait souligné, en outre, les bénéfices considérables tirés par Google des données collectées par ces cookies du fait de sa position dominante sur toute la chaîne de valeur de la publicité en ligne.
En 2021 et 2022, la Cnil a sanctionné Google à hauteur de 150 millions d’euros d’amende, Facebook à hauteur de 60 millions ([103]), et Microsoft à hauteur de 60 millions également ([104]), pour ne pas avoir permis à leurs utilisateurs de refuser les cookies aussi facilement que de les accepter, plusieurs clics étant nécessaires pour ce faire.
Google a été sanctionné une troisième fois, en 2025, d’une amende record de 325 millions d’euros, notamment pour avoir déposé des cookies lors de la création de comptes Google sans le consentement valide des utilisateurs : ces derniers n’étaient pas clairement informés que l’accès aux services de Google était conditionné au dépôt de cookies, et étaient incités à choisir les traceurs liés à l’affichage de publicités personnalisées plutôt que ceux liés à l’affichage de publicités génériques. La société Shein a également été sanctionnée d’une amende de 150 millions en raison d’un dépôt de traceurs dès l’arrivée des utilisateurs sur le site, sans consentement préalable, d’un manque d’informations sur la finalité publicitaire des traceurs, et d’un mécanisme de refus du consentement défaillant ([105]).
Ces sociétés ont également été reconnues responsables de nombreuses violations au RGPD par les autorités de protection des données européennes compétentes.
En 2021, l’autorité luxembourgeoise a ainsi infligé une amende de 746 millions d’euros à Amazon pour avoir collecté les données personnelles des utilisateurs de sa plateforme de e-commerce en se fondant sur l’intérêt légitime, et non, comme elle aurait dû, sur leur consentement.
Sanctions prononcées par la data protection commission irlandaise à l’encontre des grandes entreprises extra-européennes
| Date | Société | Montant de l’amende (en millions d’euros) |
| 20/08/2021 | 225 | |
| 15/03/2022 | Meta (Facebook) | 17 |
| 02/09/2022 | Meta (Instagram) | 405 |
| 25/11/2022 | Meta | 265 |
| 31/12/2022 | Meta | 390 |
| 12/01/2023 | 5,5 | |
| 12/05/2023 | Meta | 1 200 |
| 01/09/2023 | TikTok | 345 |
| 26/09/2024 | Meta | 91 |
| 22/10/2024 | 310 | |
| 12 et 17/12/2024 | Meta | 251 |
| 30/04/2025 | TikTok | 530 |
Source : Data Protection Commission, juin 2026 (https://dataprotection.ie/en/dpc-guidance/decisions/fines).
Meta a été sanctionné à huit reprises par l’autorité irlandaise, en lien avec le CEPD, pour un total de plus de 2,8 milliards d’euros d’amendes, en raison de multiples manquements à ses obligations de protection des données.
En 2021, l’autorité lui a infligé une première amende de 225 millions d’euros pour son défaut de transparence sur le partage de données entre WhatsApp et d’autres filiales de Facebook et les possibilités de croisement. Une nouvelle amende de 405 millions a été infligée à Instagram pour avoir divulgué publiquement des adresses e-mail et des numéros de téléphones d’enfants utilisant un compte professionnel, et utilisé un paramétrage public par défaut pour des comptes personnels d’enfants, sans base légale.
En 2022, Facebook et Instagram ont été sanctionnés à hauteur de 390 millions pour avoir illégalement collecté des données personnelles à des fins de publicité ciblée depuis 2018 : alors que les deux réseaux sociaux avaient modifié leurs conditions générales pour conditionner l’accès à leurs services à l’acceptation des cookies, le CEPD a estimé que la publicité ciblée n’était en l’espèce pas nécessaire pour fournir le service et que Facebook et Instagram étaient tenus d’obtenir le consentement de leurs utilisateurs. Cette décision marque un jalon dans l’appréhension par le régulateur des cookie walls, ou murs de cookies.
Une amende record de 1,2 milliard a été infligée à Meta en 2023 pour avoir continué, en 2020, à transférer les données de ses utilisateurs européens vers les États-Unis, en utilisant des clauses contractuelles types insuffisamment protectrices, malgré l’invalidation par la CJUE de la décision d’adéquation Privacy Shield.
Meta a également été sanctionnée plusieurs fois pour avoir manqué à son obligation de sécurisation des données de ses utilisateurs découlant de l’article 25 du RGPD : d’abord, en 2022, à hauteur de 265 millions, à la suite d’une collecte massive de données personnelles d’utilisateurs de Facebook par un tiers grâce aux techniques de scrapping ; puis en 2024, à hauteur de 91 millions et de 251 millions, pour le stockage de mots de passe non cryptés et la fuite de données de trois millions d’utilisateurs européens.
Tiktok s’est également vue infliger des amendes, de 345 millions en 2023, pour avoir rendu publics par défaut les profils d’adolescents, et de 530 millions en 2025, pour ne pas avoir offert de protection suffisante des données personnelles de ses utilisateurs européens, accessibles à distance par son personnel en Chine, alors que ce pays n’assure pas un niveau de protection équivalent à celui de l’Union européenne.
Ces décisions successives ont conduit certaines plateformes à se mettre en conformité, comme l’a salué la présidente de la Cnil lors de son audition : « L’objectif premier de la régulation de la Cnil a été d’offrir la possibilité à l’utilisateur de refuser les cookies dès le premier écran. Cela a réclamé un travail de régulation méthodique mené durant trois ans en concertation avec les acteurs : publication de lignes directrices, puis, après avoir laissé un temps d’adaptation, lancement des contrôles et application des sanctions. Désormais, la plupart des sites se conforment aux règles : il est possible de refuser dès le premier écran – sur le téléphone portable, c’est l’option " continuer sans accepter ", en général en haut à droite de l’écran. Nos contrôles se tournent désormais vers les interfaces trompeuses qui visent par exemple à noyer le " continuer sans accepter " dans d’autres informations. » ([109])
De fait, les dark patterns, ou interfaces trompeuses, sont utilisées par les opérateurs de sites web ou d’applications pour manipuler les utilisateurs et les conduire à faire des choix qu’ils n’auraient pas effectués autrement. Il peut s’agir de demandes multiples de confirmation de choix qui rallongent le parcours pour les utilisateurs qui ne veulent pas renseigner certaines informations les concernant, de cases précochées, de sollicitations répétées pour amener l’utilisateur à consentir à l’utilisation de ses données personnelles, de comptes à rebours ou de messages d’urgence pour pousser à réaliser un achat… Comme l’a expliqué la directrice de recherche Mme Nataliia Bielova lors de son audition, « de nombreuses recherches montrent que ces dark patterns influencent effectivement les décisions des utilisateurs. Nous avons mesuré leur impact sur le processus décisionnel de plus de 4 000 utilisateurs en France et avons conclu que ces interfaces trompeuses modifient significativement la probabilité de consentement. Nous avons également observé un effet d’exposition : des utilisateurs ayant déjà été confrontés à des dark patterns sont plus enclins à cliquer sur " Accepter " par la suite. De nombreux fournisseurs proposent par ailleurs des bandeaux de consentement avec des paramètres par défaut favorables au traçage. Or, nous connaissons bien la force de ces choix par défaut. » ([110])
Nombre de ces pratiques ne sont pas compatibles avec un consentement libre, éclairé et univoque, comme l’a estimé le CEPD dans ses lignes directrices de 2022 sur les interfaces trompeuses ([111]). L’article 25 du règlement sur les services numériques (DSA) les a explicitement interdites.
La Cnil a développé des applications de sensibilisation destinées au grand public, issus des travaux de son laboratoire d’innovation numérique. Il existe notamment un site permettant d’apprendre à repérer les apparences trompeuses, apparences-trompeuses.beta.cnil.fr, et une application adaptée aux mineurs, FantomApp, qui permet de vérifier si son mot de passe est robuste, mais également de découvrir comment déposer plainte ou quel est le rôle de la Cnil.
3. Une exploitation massive des données personnelles détenues par les géants du numérique pour l’entraînement de leurs modèles d’IA
Les grandes plateformes étrangères utilisent désormais les volumes considérables de données qu’elles détiennent pour entraîner leurs modèles d’intelligence artificielle générative, alors que les modalités d’application du RGPD à l’entraînement et à l’utilisation de tels modèles ne sont pas encore stabilisées.
En mai 2025, Meta a annoncé son intention d’utiliser toutes les photos et messages publics de ses utilisateurs européens adultes de Facebook et d’Instagram pour entraîner ses systèmes d’intelligence artificielle. Les personnes qui souhaitent s’y opposer doivent alors modifier les paramètres de confidentialité de leur compte pour rendre ces informations privées.
Le patrimoine de données de Google permet à son modèle Gemini d’avoir accès à l’historique de requêtes, aux commentaires, aux vidéos, ou aux données de localisation de ses utilisateurs. Google assure que les contenus des emails, les photos et les historiques ne servent qu’à générer des réponses contextualisées pour personnaliser l’expérience des utilisateurs, sans être intégrés à l’entraînement des modèles.
Microsoft peut s’appuyer sur un corpus important pour entraîner ses propres modèles d’IA, grâce au rachat de la plateforme de référence des développeurs informatiques GitHub en 2018, et son moteur de recherche Bing.
L’Autorité de la concurrence constatait ainsi, dès 2024 ([112]), que les Big Tech « bénéficient également d’un accès privilégié à un large volume de données (ainsi, YouTube offre à Alphabet une source majeure de données d’entraînement pour les modèles d’IA producteurs de vidéos). Elles peuvent également accéder à des données associées à l’utilisation de leurs services. Elles peuvent aussi utiliser leur puissance financière pour conclure des accords avec des propriétaires de données tiers. Google s’est ainsi engagée à payer 60 millions de dollars (environ 55 millions d’euros) par an pour accéder aux données de Reddit, un site communautaire américain de discussions et d’actualités sociales ».
En recourant au web scraping, ou l’extraction automatique de données accessibles sur le web, les grandes plateformes mettent en œuvre ce que Mme Mélanie Dulong de Rosnay, directrice de recherche au CNRS, appelle un « colonialisme des données », en référence aux travaux de Renata Avila, Nick Couldry et Ulises Mejias ([113]) : « [il s’agit d’]une nouvelle forme de vulnérabilité systématique (…) qui s’exerce sur tous les types de données numériques – personnelles, privées, publiques, techniques ou encore qui relèvent des communs numériques. La vulnérabilité provient des conditions d’utilisation des plateformes, qui imposent des termes injustes et impossibles à négocier. Ces termes transfèrent tous les droits à la plateforme. Les modèles économiques du numérique se fondent sur la captation de masses de données. La vulnérabilité vient aussi des limites et des effets secondaires des licences libres et des données ouvertes ayant placé les ressources dans des conditions proches du domaine public, ce qui est excellent du point de vue de leur diffusion, de la culture, de la démocratie et de l’innovation, mais qui autorise l’extraction et l’appropriation de la valeur de la donnée sans réciprocité ni soutien à la création ou à l’infrastructure, alors que les communs numériques sont produits grâce à des financements publics ou au travail bénévole de communautés. Nous sommes face au résultat d’une conception libérale de l’open data, revenant à offrir une manne réutilisable par tous y compris les grands acteurs du numérique, dès lors libres de les privatiser et d’en extraire la valeur – d’où la comparaison avec le colonialisme. La captation des investissements et du travail bénévole ne suppose ici aucune contribution aux communs ».
Ces traitements seraient, en outre, réalisés par les grandes plateformes sans garde-fous appropriés pour assurer la protection des données, selon Meredith Whittaker ([114]) : « Les pratiques dominantes consistent à agréger de vastes volumes de données, issues par exemple d’Alexa ou de Gmail, ainsi que des données provenant du web et de vos appareils connectés, pour les injecter dans un modèle, qui est ensuite ajusté par des travailleurs, généralement faiblement rémunérés et localisés dans les pays du Sud. Dans un tel cadre, et au regard des contraintes de coûts qui pèsent sur ces entreprises, rien n’est véritablement conçu pour préserver l’intégrité des données face à des attaques d’empoisonnement. »
Le RGPD et la directive e-privacy continuent pourtant de s’appliquer et de pouvoir seuls servir de base légale au traitement des données à caractère personnel par les fournisseurs et les développeurs de systèmes d’IA. En adoptant le règlement sur l’intelligence artificielle de 2024, les législateurs européens n’ont pas entendu « modifier l’application du droit de l’Union régissant le traitement des données à caractère personnel » comme il est précisé dans l’exposé des motifs ([115]). Il y est ajouté que « les personnes concernées continuent de jouir de tous les droits et garanties qui leur sont conférées par le droit de l’Union ».
Contestant l’idée selon laquelle le RGPD ne serait pas adapté aux nouveaux enjeux soulevés par l’intelligence artificielle, M. Max Schrems défend au contraire sa pleine applicabilité ([116]) : « On entend souvent dire que le RGPD n’a pas prévu ces développements et qu’il est donc nécessaire d’adapter la loi à ces nouvelles technologies. Or, les vieux hommes blancs qui, en 1981, ont établi les principes qui structurent le RGPD, évoquaient déjà la possibilité que, dans le futur, les données personnelles soient réutilisées de diverses façons alors inconnues et servent à alimenter de gros algorithmes qui prendraient des décisions étranges, dont plus personne ne serait en mesure de comprendre l’origine. C’est exactement pour cette raison que nous avons le droit d’accéder aux données collectées, de les faire supprimer ou de faire corriger de fausses informations : le sentiment dominant, à l’époque, était déjà que ces algorithmes étaient susceptibles de produire des erreurs. Nous y sommes : aujourd’hui, on appelle ces fausses informations des " hallucinations " et on constate que les données recueillies pour alimenter des IA ou des LLM (Large Language Models, ou grands modèles de langage) sont rassemblées dans de grands réservoirs sans qu’on sache ce qu’elles y deviennent. Une partie importante du RGPD a été rédigée précisément pour gérer ces situations. »
Les autorités européennes de protection des données ont néanmoins adopté une position moins exigeante. Par un avis du 18 décembre 2024, le CEPD a d’abord précisé cette applicabilité en établissant qu’un modèle d’IA peut être considéré comme anonyme s’il est très peu probable d’identifier directement ou indirectement les personnes dont les données ont été utilisées pour créer le modèle, et d’extraire ces données personnelles du modèle par le biais de requêtes. La Cnil a précisé les opérations que doivent réaliser les développeurs de modèles d’IA pour déterminer si ceux-ci sont anonymes ou non et si le RGPD trouve à s’y appliquer.
Les autorités européennes de protection des données font cependant état de difficultés spécifiques soulevées par l’IA générative. La Cnil observe ainsi que « recueillir le consentement est souvent impossible en pratique », notamment lorsque les systèmes sont entraînés à partir des données accessibles en ligne, par la pratique du web scraping, ou moissonnage ([117]).
Les développeurs sont amenés à s’appuyer sur l’intérêt légitime, prévu à l’article 6, point f) du premier alinéa du RGPD. Cela suppose de réunir trois conditions : l’intérêt doit être légal au regard du droit et déterminé de façon suffisamment claire et précise ; le traitement de données personnelles doit être nécessaire, c’est-à-dire qu’il ne doit pas y avoir d’autres moyens moins intrusifs ; et l’utilisation des données ne doit pas porter une atteinte disproportionnée à la vie privée des personnes. En pratique cependant, les mesures prises par les développeurs des grands modèles d’IA générative sont insuffisantes pour limiter les risques d’extraction ou de régurgitation des données personnelles qui ont servi à leur entraînement.
S’agissant des droits des personnes, la Cnil considère que « l’exercice des droits sur un modèle d’IA n’est pas absolu » ([118]). Le droit de rectifier ses données, de les faire effacer et de s’opposer à leur traitement implique en effet de réentraîner le modèle d’IA, à défaut de pouvoir retirer certains éléments de sa base de données d’entraînement. La Cnil reconnaît également la possibilité pour les développeurs de ne pas donner suite à une demande d’accès aux données au motif qu’ils ne peuvent pas identifier la personne au sein de leur base de données.
Ainsi, selon Mme Ramya Chandrasekhar, chercheuse au centre internet et société du CNRS, « la législation en vigueur dans l’Union européenne (dont les lois sur le copyright ou sur la protection des données) se voit ainsi contournée pour laisser place à l’idée selon laquelle nos données sont tout simplement là pour être exploitées ».
M. Schrems relève lui aussi une forme de renoncement des autorités de protection des données à appliquer le droit aux modèles d’IA, au risque de laisser se généraliser de graves atteintes à la vie privée : « quand l’IA est arrivée, nous avons constaté que tous les régulateurs européens, y compris la Cnil – qui était habituellement un régulateur très fort sur bien des sujets – ont cédé, estimant qu’il fallait tout autoriser, de peur de prendre du retard dans ce secteur. De ce fait, nous faisons maintenant face à un tsunami qui aspire toutes les données et les utilise à des fins que nous ne pouvons pas contrôler, et que les entreprises elles-mêmes ne peuvent pas contrôler. Une de nos affaires en cours concerne par exemple un ressortissant norvégien dont l’intelligence artificielle d’OpenAI prétend qu’il a assassiné ses enfants, maltraité sa femme et commis toute une série d’actes aussi horribles que fictifs. Or, quand nous demandons à OpenAI de corriger ces informations produites par son algorithme, l’entreprise explique être techniquement incapable de le faire. De nombreuses personnes témoignent de cas similaires. Il s’agit souvent de journalistes qui, parce que leur nom apparaît en tête d’articles qu’ils ont consacrés à des affaires criminelles, sont mêlés par l’IA avec le contenu desdits articles et se retrouvent ainsi accusés d’avoir tué des dizaines d’enfants ou d’avoir commis des agressions sexuelles. Que des compagnies de la Big Tech, qui engrangent des milliards, affirment n’avoir aucun moyen de corriger ces erreurs ou de traiter le problème est affligeant. C’est précisément pour ces raisons que nous nous sommes dotés des principes qui figurent dans le RGPD. » ([119])
C. Un écosystème de captation et de monétisation des données
Plus largement, c’est l’ensemble de l’architecture numérique qui s’est construite sur une captation des données personnelles à des fins de monétisation, par la constitution de chaînes d’intermédiaires complexes et opaques.
1. Une captation massive et opaque des données personnelles, intermédiée par les data brokers
L’enquête réalisée par le journal Le Monde et huit médias partenaires ([120]), a mis en lumière le rôle central des courtiers en données (data brokers), c’est-à-dire les entreprises spécialisées dans la collecte, l’analyse et la revente des données personnelles. Contrairement aux grandes plateformes numériques, qui exploitent directement les données qu’elles collectent, ces acteurs achètent et croisent des informations issues de multiples sources : achats en ligne ou en magasin (via les cartes de fidélité), données issues des applications mobiles (localisation, usages), ou encore historique de navigation sur internet.
« En réalité, quasiment toutes les applications sont concernées par la collecte de données publicitaires. La quasi-totalité des applications et des services qu’elles proposent étant gratuits, les outils sont financés par la publicité. Ils embarquent donc des dispositifs pour en afficher et collecter des données afin de les cibler », a expliqué le journaliste M. Martin Untersinger devant la commission d’enquête ([121]).
Les données sont également recueillies par des entreprises tierces, via les briques logicielles (software development kit – SDK) qu’elles fournissent. Mme Nataliia Bielova, également auditionnée, observe ainsi : « Ce que l’on observe aujourd’hui est un système plus vaste de chaînes d’inclusion, dans lequel de nombreuses entreprises intègrent et dépendent des services des autres. D’un point de vue technique, cette situation est liée à la nature dynamique du contenu web. Des composantes peuvent être chargées par des bibliothèques JavaScript à l’insu de l’opérateur du site web, ce qui permet l’introduction de traceurs cachés. (…) Par exemple, un service fournissant une carte à un site web peut inclure des cookies liés à une entreprise publicitaire, sans que l’utilisateur du site puisse réellement les éliminer. S’agissant des technologies spécifiques utilisées pour le traçage en ligne massif, l’industrie s’est historiquement appuyée sur les cookies tiers, qui permettent la constitution de profils utilisateurs à partir des sites visités » ([122]). Elle estime que les traceurs seraient présents sur environ 90 % du web.
Certains data brokers collectent également des informations dans le cadre des enchères en temps réel organisées pour attribuer les encarts publicitaires qui s’affichent sur l’écran d’un internaute. Selon la Cnil, parmi les dizaines, voire centaines, d’annonceurs qui reçoivent des informations sur le profil de l’internaute, certains décident de les conserver pour les revendre, sans qu’il soit facile de les identifier.
2. Des risques importants pour la sécurité intérieure et les droits fondamentaux
Les données collectées peuvent ensuite être croisées et agrégées pour constituer des profils extrêmement fins. Si les informations sont a priori anonymes, il est possible d’identifier très précisément des personnes en recoupant différentes données de géolocalisation avec l’identifiant publicitaire unique associé à chaque terminal. À partir de la base de données vendue par le data broker américain Datastream Group, les journalistes du Monde sont parvenus à identifier des policiers, des militaires, des employés d’industries stratégiques, des gardes du corps du Président de la République, ou encore des agents de la direction générale de la sécurité extérieure (DGSE), dont l’identité est pourtant protégée par la loi :
« Lorsqu’on se penche sur les déplacements des officiers de la DGSE, on les voit évidemment boulevard Mortier ; le long des lignes de métro qui les amènent à la gare du Nord ; sur les quais des trains de la gare du Nord qui desservent leurs lieux d’habitation ; devant chez eux, etc. C’est d’une grande finesse. Donc les risques sont nombreux. Les données sont en elles-mêmes inoffensives, mais dans la mesure où elles sont reliées au domicile, au lieu de travail et à tous les lieux qui permettent d’identifier la personne et ses activités habituelles, elles constituent une menace. » ([123])
Une fois établis, ces fichiers de données sont vendus à une grande diversité d’acteurs économiques. Les entreprises déclarent sur les places de marché revendre les données à des fins de mesure d’audience, d’information sur des lieux, de prise d’information sur les concurrents,etc. Mais les fichiers peuvent également être acquis par des acteurs étatiques. M. Martin Untersinger décrit l’« industrie de la surveillance étatique » qui « s’est greffée au secteur publicitaire » : « Une quinzaine ou une vingtaine de sociétés achètent des données, notamment et vraisemblablement auprès de courtiers, pour fournir des outils de géolocalisation et de pistage à des services de renseignement ou de police ».
Au-delà du risque manifeste pour la sécurité intérieure, ces profils comprennent également des informations sensibles quant aux convictions religieuses, à l’orientation sexuelle, aux opinions politiques, à l’appartenance syndicale ou au secret médical, qui peuvent potentiellement être utilisées à des fins répressives ou discriminatoires. Mme Bielova atteste que « les utilisateurs peuvent être facilement manipulés ou discriminés sur la base de ces profils extrêmement précis, par exemple par le refus d’accès à certains services, à des offres d’emploi, ou encore par la proposition de prix différenciés pour des prêts, y compris des prêts immobiliers ».
3. Un cadre réglementaire largement contourné en pratique
Interrogée par la commission d’enquête sur la prolifération de telles pratiques, la présidente de la Cnil a confirmé qu’elles n’étaient pas conformes au cadre réglementaire de protection des données : « Sur le plan juridique, la réutilisation et la revente de données, même si elles ne sont pas illégales, sont strictement encadrées. En effet, le RGPD et la loi " informatique et libertés " prévoient que les personnes doivent être informées de la collecte et des usages de leurs données, et donner leur consentement en cas de traitement de celles-ci à des fins publicitaires et de revente. » ([124]) Or, les conditions d’un consentement libre, éclairé, univoque et spécifique ne sont manifestement pas remplies en l’espèce. Mme Bielova remarquait que même les opérateurs de site web qui accueillent des traceurs « ne savent pas précisément qui collecte les données des utilisateurs, à quelles fins, ni dans quelles conditions ».
Ce cadre réglementaire est pourtant largement contourné, en raison de la complexité et de l’opacité des chaînes d’intermédiaires, qu’il est délicat de reconstituer. Les contrôles conduits par la Cnil en 2022 sur la prospection commerciale, et notamment sur les pratiques des courtiers en données, ont mis en évidence deux obstacles principaux qui rendent l’instruction particulièrement chronophage ([125]).
D’une part, « la complexité technique des chaînes de collecte et de revente rend difficile la traçabilité des données et l’identification des responsables » ([126]). Les entreprises ne sont en effet pas les destinataires finaux et uniques de ces données, mais les revendent à une multitude d’intermédiaires. Reprenant une image de ses collègues allemands, M. Untersinger compare le marché des données publicitaires mobiles à « la lave à l’intérieur des lampes » : « elle bouge, se divise, se rapproche. Autrement dit, c’est un marché en mouvement permanent. Les données s’échangent, se revendent, sont modifiées, recoupées, etc. par des dizaines et des dizaines d’acteurs différents, sans qu’il soit vraiment possible de suivre leur cheminement. » ([127])
D’autre part, les acteurs qui revendent les données sur les places marchandes « sont pour la plupart de petites structures, qui n’ont aucun établissement en Europe, ne sont pas pérennes, ou changent souvent de nom », ce qui empêche de les sanctionner effectivement, a expliqué Mme Denis ([128]). M. Untersinger illustre ce dernier point avec le cas d’une start-up française, qui avait été sanctionnée par Google pour ne pas avoir respecté les bonnes pratiques de sa régie publicitaire : « Cette start-up récupérait des données personnelles pour les revendre, notamment dans des outils de surveillance proposés à des États. Une fois blacklistée par Google, cette société a disparu. Son PDG en a immédiatement recréé une autre et si je n’ai pas d’informations à son sujet, il n’y a, à mon sens, guère de suspense quant à son activité ».
En bout de chaîne, ce sont néanmoins les grandes plateformes qui tirent parti de cette économie dans la mesure où elles constituent un point incontournable de la monétisation des contenus publicitaires. M. Robin Berjon, informaticien et directeur de l’agence Supramundane, a souligné la forte concentration du marché publicitaire, qui permet aux Big Tech de « maintenir une opacité absolue sur le fonctionnement des réseaux publicitaires, par lesquels transitent pourtant des centaines de milliards de dollars par an. » ([129]).
4. Les données de géolocalisation
Compte tenu de leur rôle clé dans la réidentification des personnes, la rapporteure s’est particulièrement intéressée à l’opportunité de mieux encadrer la collecte des données de géolocalisation.
Une autre enquête réalisée par Le Monde, consacrée aux StravaLeaks ([130]), a confirmé la sensibilité de ces données et les vulnérabilités que leur diffusion engendre. Sur cette application américaine qui permet de partager ses performances sportives en ligne, il est possible d’accéder en direct à la position de nombreux utilisateurs. Cela a permis aux journalistes, là encore, de retrouver des militaires ou des gardes du corps de chefs d’État, et donc d’identifier, non seulement leur domicile, mais aussi des bases de l’armée française, la position du porte-avions Charles de Gaulle, ou les hôtels où devait séjourner le président de la République, avec des risques opérationnels manifestes.
M. Sébastien Bourdon, journaliste indépendant, revient également sur de précédents travaux sur l’opération Barkhane au Mali : « La plupart des Maliens n’utilisant pas Tinder, les seuls profils que nous voyions apparaître étaient ceux de militaires français en poste dans cette base. L’application indique si la personne se situe à 1, 2, 3 ou 4 kilomètres, sachant qu’avec un système de triangulation, on peut même obtenir une localisation très précise, à quelques mètres près ; ce n’est pas très compliqué à faire. Et comme il s’agit d’une application de rencontres, les utilisateurs ajoutent nécessairement des informations personnelles : nom, âge, photos, y compris en uniforme ou avec des armes dans le cas des militaires.
« S’il est possible de faire cela au Mali, on peut aussi y parvenir en France métropolitaine. Il ne faut que trois clics pour se localiser sur l’île Longue sur Tinder et cela permettrait certainement d’identifier des dizaines, voire des centaines de militaires français ».
Selon lui « les personnes n’ont pour beaucoup d’entre elles, pas conscience de ce qu’implique le fait d’appuyer sur un bouton sur une montre connectée ou sur un téléphone – ce faisant, elles mettent en ligne des données. Je le répète, le profil créé sur Strava est par défaut public, ce qu’ignore l’immense majorité de ses utilisateurs » ([131]). Malgré les recommandations transmises depuis par l’armée aux personnels pour leur faire prendre conscience des risques liés aux réseaux sociaux, la situation s’est toujours reproduite, révélant son caractère systémique.
Sur ce point, la Cnil a rappelé, dans ses réponses écrites, que le RGPD impose de recueillir le consentement des utilisateurs pour collecter et utiliser la donnée de géolocalisation lorsqu’elle n’est pas strictement nécessaire pour faire fonctionner l’application, comme c’est le cas pour les usages publicitaires. Par ailleurs, les acteurs doivent respecter le principe de minimisation des données, en privilégiant une géolocalisation approximative lorsque c’est suffisant. Il doit également être possible de désactiver techniquement l’accès aux données par une application au sein du téléphone.
Les enquêtes sur les StravaLeaks ou sur les data brokers révèle les limites d’un modèle de protection des données qui repose sur la responsabilité individuelle, plutôt que sur celle des éditeurs, en laissant aux utilisateurs le soin de modifier les paramètres de confidentialité pour restreindre les informations partagées, par défaut publiques. Mme Ophélie Coelho dénonce une « forme de déresponsabilisation réglementaire qui individualise le droit : c’est à l’utilisateur de gérer sa propre sécurité » ([132]).
À cet égard, il pourrait être pertinent d’imposer plus systématiquement la désactivation par défaut de l’accès à la géolocalisation et le partage public des informations. Comme l’a observé M. Florent Della Valle, chef du service de l’expertise technologique de la Cnil, « l’article 25 du RGPD impose déjà que le paramétrage par défaut soit le plus protecteur de la vie privée. Ce principe est donc reconnu au niveau européen. Il doit toutefois être décliné dans différents contextes. Dans le secteur des applications mobiles, nous avons ainsi souhaité expliquer concrètement aux acteurs comment l’appliquer, pour mieux protéger la vie privée des personnes ».
Les applications mobiles devenant l’un des principaux moyens d’accès aux contenus et services numériques, la Cnil a publié le 18 juillet 2024 des recommandations relatives aux applications mobiles ([133]). L’ensemble de ces recommandations démontrent qu’il existe un cadre permettant d’avoir accès de manière plus sécurisée à de multiples applications mobiles.
D. Une application inégale du rgpd
Lors de son audition, M. Max Schrems a raconté : « Un jour, le responsable d’une autorité de protection des données est venu me voir à l’issue d’une conférence pour me dire combien ce serait drôle si les mesures que j’avais exposées étaient mises en œuvre. Quand on songe qu’il s’agissait précisément des lois qu’il était chargé de faire appliquer, c’est ahurissant ! C’est comme si une agence de lutte contre la drogue déclarait : " Ce serait drôle de faire quelque chose pour empêcher le trafic de cocaïne, non ? " Telle est la réalité avec laquelle nous devons composer sur le terrain. Il est vrai que les chiffres disponibles à l’échelle européenne montrent que moins de 1,3 % des plaintes débouchent sur une amende. »
1. Le rôle bloquant de l’Irlande
Afin d’assurer une application cohérente du règlement sur le territoire européen, l’article 60 du RGPD prévoit une procédure de guichet unique pour les traitements de données transfrontaliers, c’est-à-dire les traitements mis en œuvre par une entreprise établie dans plusieurs États européens ou qui affectent sensiblement des personnes d’au moins un autre État européen. La plainte doit dès lors être prise en charge par l’autorité cheffe de file, qui est l’autorité de protection des données du pays où se trouve l’établissement principal de l’entreprise.
Cette règle a pour effet de diriger une part importante des plaintes émises contre les grandes plateformes vers les trois États européens qui en concentrent les sièges, en raison de leur cadre fiscal favorable : l’Irlande, les Pays-Bas et le Luxembourg. En 2025, la Cnil a ainsi transmis plus de 260 plaintes transfrontalières à un homologue, dont 51 % à la seule autorité de protection des données irlandaises (Data Protection Commission – DPC).
Autorités cheffes de file des principales entreprises technologiques.
Source : ICCL, 2023.
Or, de nombreuses organisations auditionnées par la commission d’enquête ont pointé le manque de fermeté de la DPC irlandaise dans la bonne application du RGPD, ainsi que la durée particulièrement longue des procédures et l’impossibilité pour les plaignants d’avoir accès aux pièces du dossier. Un rapport publié par l’ONG Irish Council for Civil Liberties (ICCL) en 2023 relevait que, sur 55 dossiers transfrontaliers instruits entre 2018 et 2022, la DPC avait choisi de conclure des accords amiables dans 46 cas, comme le lui permet le droit irlandais, ne rendant de décision que dans les 9 cas restants ([134]). À titre de comparaison, les autorités allemande et française avaient rendu respectivement 60 et 54 décisions sur la même période. Aucune des plaintes déposées par La Quadrature du Net en 2018, qui relevaient de la compétence de la DPC, n’ont donné lieu à des sanctions.
Cela s’expliquerait en partie par des ressources insuffisantes face à l’augmentation des plaintes reçues. La présidente de la Cnil a ainsi reconnu qu’« au début de la mise en œuvre du RGPD, l’autorité irlandaise a mis un peu de temps à se mettre en route et à décider des sanctions, pour des raisons qu’il lui reviendrait d’expliquer et aussi parce qu’il y avait certainement une montée en charge très importante des plaintes et des contrôles » ([135]). De fait, le budget alloué à la DPC n’était que de 4,7 millions d’euros en 2016 ; il a depuis été multiplié par six, pour atteindre 29 millions en 2025 ([136]) – à titre de comparaison, le budget de la Cnil s’élevait à 30,2 millions la même année ([137]).
Les sanctions prononcées par la DPC mettent plusieurs années à s’appliquer en raison du caractère suspensif des recours à leur encontre. Les amendes ne deviennent exigibles qu’après avoir été confirmées par un tribunal : même si aucun recours n’est formé contre la décision de la DPC, celle-ci doit saisir la Circuit Court pour faire confirmer sa décision. « Le recouvrement de l’amende ne peut donc avoir lieu qu’à l’issue de tous les contentieux consécutifs à la sanction, ce qui fait qu’un certain nombre d’amendes dont le montant est élevé n’ont pas encore été recouvrées » a expliqué Mme Marie-Laure Denis. Le problème est amplifié par les procédures dilatoires intentées par les grandes plateformes, qui attaquent systématiquement en justice les sanctions qui les visent.
De fait, seulement 0,6 % des sanctions prononcées par la DPC entre le 1er janvier 2020 et le 31 décembre 2024 ont été recouvrées. Plusieurs amendes, d’un montant cumulé de 2 485 millions d’euros, infligées à Meta entre 2021 et 2023, n’ont toujours pas été perçues, du fait de recours encore en instance. Les 875 millions d’amendes infligés à TikTok n’ont pas non plus été recouvrés.
Recouvrement des amendes prononcées par la CNIL et la Data protection Commission irlandaise
| Amendes prononcées (2020-2024) | Amendes recouvrées (2020-2024) | Taux de recouvrement | |
| DPC | 3 507 481 500 | 19 952 000 | 0,6 % |
| Cnil | 598 260 100 | 570 986 038 | 95 % |
Source : Assemblée nationale à partir de DPC, mai 2026 (https://www.dataprotection.ie/en/dpc-guidance/decisions/fines) ; Cnil, avril 2026
M. Schrems dénonce des « procédures judiciaires irlandaises (…) extrêmement longues, complexes et onéreuses, au point qu’un citoyen lambda n’a aucune chance de faire valoir ses droits » ([138]). L’importance des frais à engager prive en pratique les citoyens de la faculté d’exercer leurs droits : « si, en tant que citoyen français, votre cas est transféré en Irlande, vous avez théoriquement la possibilité de poursuivre le régulateur irlandais pour son inaction, mais votre démarche n’a en réalité aucune chance d’aboutir si vous n’avez pas au moins 100 000 euros sur votre compte en banque. À l’issue de l’affaire Schrems II – j’étais alors poursuivi par le régulateur –, les frais juridiques se sont établis à environ 10 millions d’euros. Si j’avais perdu, j’en aurais été personnellement redevable et j’aurais été déclaré en faillite. Il se trouve que j’avais raison d’accuser le régulateur de ne pas avoir fait son travail et que j’ai gagné, mais la plupart des gens ne prendraient pas un tel risque. »
Le fonctionnement interne de l’autorité de protection des données irlandaise serait également en cause selon les organisations et ONG auditionnées. M. Bastien Le Querrec, juriste membre de la Quadrature du Net, a dénoncé lors de son audition une autorité « notoirement incapable de faire face aux Big Tech », « marquée par des phénomènes de pantouflage et un turnover élevé, qui entravent le traitement des plaintes et les investigations » ([139]). Dans le même sens, M. Max Schrems a évoqué la récente nomination de Mme Niamh Sweeney comme commissaire de la DPC, qui avait travaillé pendant six ans comme lobbyiste pour Meta, chez Whatsapp puis chez Facebook.
Comme mentionné dans la première partie de ce rapport, les revenus liés à l’activité numérique, et plus particulièrement à l’immatriculation des filiales des géants américains, représentent près de 35 % du PIB irlandais. Le traitement par l’Irlande des plaintes concernant des acteurs majeurs de son activité économique relève, pour la rapporteure, d’un conflit d’intérêt majeur et ne peut perdurer.
La rapporteure appelle ainsi les autorités françaises à défendre la suppression de la règle du guichet unique pour transférer la compétence de contrôle et de sanction au titre du RGPD au CEPD de pour les plus grandes plateformes.
C’est seulement ainsi qu’il sera possible de surmonter le verrou de l’Irlande et d’assurer une application effective des sanctions aux Big Tech qui y ont leur siège, le CEPD ayant démontré, à l’occasion de l’adoption de ses décisions contraignantes, sa plus grande fermeté. Son organisation collégiale, associant l’ensemble des autorités européennes compétentes, facilitera l’adhésion des États membres.
2. Des sanctions insuffisamment dissuasives ?
Le RGPD a renforcé le pouvoir de sanction des autorités de protection des données personnelles, avec des amendes qui peuvent désormais s’élever jusqu’à 4 % du chiffre d’affaires mondial pour une entreprise, ou 20 millions d’euros en l’absence de chiffre d’affaires. Les amendes prononcées atteignent cependant rarement ces plafonds, ce qui peut conduire à douter de leur caractère dissuasif à l’égard des géants du numérique.
L’article 83 du RGPD répertorie un certain nombre d’éléments dont il convient de tenir compte pour déterminer le montant de l’amende, parmi lesquels : la nature, la gravité et la durée de la violation ; le fait que la nature ait été commise délibérément ou par négligence ; les catégories de données à caractère personnel concernées par la violation ; ou toute autre circonstance aggravante ou atténuante, telle que les avantages financiers obtenus ou les pertes évitées du fait de la violation. La méthode de calcul a été précisée par des lignes directrices du CEPD adoptées le 24 mai 2023([140]).
La présidente de la Cnil a fait observer à la commission d’enquête qu’il était « plus compliqué de définir des critères très précis lorsque l’on défend un droit fondamental tel que la protection de la vie privée. Combien rapporte un biais de consentement ? Combien rapporte le refus d’accès à des données ? Ce n’est pas tout à fait la même chose que dans le domaine de la concurrence, l’Autorité de la concurrence ayant publié une grille indiquant des critères de sanction précis en fonction du préjudice causé et des sommes rapportées. (…) Tout le problème est d’arriver à concilier la proportionnalité – il est heureux que cette exigence s’applique dans un État de droit, où les décisions de la Cnil peuvent faire l’objet d’un recours devant le Conseil d’État – et le rôle dissuasif de la sanction. » ([141])
La procédure de résolution des litiges prévue par le RGPD a permis au CEPD d’imposer à plusieurs reprises un relèvement du montant des amendes prononcées par l’autorité cheffe de file irlandaise dans le cas des traitements transfrontaliers. L’article 60 du RGPD prévoit en effet des mécanismes de coopération pour les traitements transfrontaliers, et notamment la possibilité pour les autorités nationales concernées de présenter des observations sur le projet qui leur est soumis par le chef de file, afin de parvenir à une décision consensuelle. En cas de désaccord persistant entre autorités, le CEPD est habilité à régler le litige, sur le fondement de l’article 65. Cette décision est contraignante pour l’autorité cheffe de file, qui peut être amenée à changer son projet de décision. Elle ne peut s’y opposer qu’en portant l’affaire devant la Cour de justice de l’Union européenne.
C’est notamment l’intervention du CEPD ([142]) qui a imposé que l’amende sanctionnant Meta pour avoir continué à transférer des données personnelles d’Européens vers les États-Unis en violation du cadre légal européen soit d’au moins 20 % du plafond légal, ce qui a ouvert la voie à la sanction de 1,2 milliard d’euros finalement prononcée par la DPC – le plafond était alors de 4 milliards selon Noyb. Entre 2018 et 2022, 75 % des projets de décision irlandais ont été invalidés par le CEPD ([143]).
À l’inverse, des tribunaux nationaux ont pu invalider des amendes importantes prononcées par une autorité de protection des données, au nom du respect du principe de proportionnalité. La Cour administrative du Luxembourg a ainsi cassé, le 12 mars 2026, la décision de la Commission nationale pour la protection des données luxembourgeoise, qui avait infligé en 2021 une amende historique de 743 millions d’euros contre Amazon. Comme l’a détaillé M. Thomas Dautieu, directeur de l’accompagnement juridique de la Cnil, « la Cour a validé les manquements relevés par l’autorité luxembourgeoise, mais elle a annulé la décision car le montant de la sanction n’était pas justifié par les manquements. L’autorité de protection des données luxembourgeoise doit donc reprendre le travail pour justifier le montant initial en fonction des manquements. » ([144])
Les législateurs nationaux et européens doivent clairement affirmer le souhait d’utiliser pleinement l’ensemble des outils règlementaires existants, notamment par l’application de sanctions véritablement dissuasives.
Chapitre 5 – Espionnage et pressions sur les personnalités politiques : Les menaces stratégiques dans un contexte de montée des tensions géopolitiques
Un risque d’espionnage industriel ou politique
La dépendance aux solutions d’hébergement américaines rend l’Europe particulièrement vulnérable à l’espionnage, qu’Henri Verdier estime « systématique ». « Dans le cas des États-Unis, cette pratique s’appuie sur un cadre juridique qui autorise les administrations américaines à accéder aux données sous juridiction américaine. Quant à la Chine, l’espionnage y relève d’un véritable sport national. Cette dépendance nous expose à des risques majeurs en cas de conflit et nous rend vulnérables à des opérations de manipulation de l’information » ([145]), souligne-t-il.
1. Des produits extra-européens soumis aux législations extraterritoriales
Des législations américaines à portée extraterritoriale obligent de fait les fournisseurs de cloud immatriculés aux États-Unis à communiquer aux autorités américaines les données qu’ils hébergent, indépendamment du lieu de stockage.
Le Fisa, adopté en 1978, prévoit la collecte de données sur des personnes ou entités non américaines à des fins de sécurité nationale. S’il visait à l’origine la recherche d’informations ciblées sur des acteurs étatiques étrangers, il a été modifié en 2008 pour introduire un article 702 qui autorise le gouvernement américain à surveiller les communications électroniques de ressortissants étrangers hors du territoire américain, avec l’assistance des fournisseurs de services numériques qui relèvent des juridictions américaines.
Sur cette base, le procureur général et le directeur du renseignement national des États-Unis peuvent autoriser conjointement, pour une période maximale d’un an, le ciblage de personnes étrangères soupçonnées de se trouver hors des États-Unis. En vertu du quatrième amendement de la Constitution, qui requiert un mandat pour toute perquisition contre des citoyens américains, ces derniers ne peuvent être ciblés. La Cour de surveillance du renseignement étranger (Foreign Intelligence Surveillance Court – FISC) contrôle le programme judiciaire annuel pour vérifier de façon globale que la collecte ne concerne que des personnes non américaines à l’étranger, sans examiner précisément les informations demandées pour chaque individu. Les flux de données des US persons bénéficient ainsi « d’une protection qui est à certains égards plus forte que celle prévue en Europe et leur surveillance est jugée inconstitutionnelle. Pour le reste, (…) le gouvernement américain peut faire ce qu’il veut » a fait observer Max Schrems lors de son audition ([146]).
Dans son bilan annuel de 2025, la Cour de surveillance du renseignement étranger a déclaré avoir reçu 287 demandes : 179 ont été accordées, 91 ont été modifiées, 15 ont été partiellement rejetées, et 4 pleinement rejetées ([147]).
Adopté en 2018, le Cloud Act permet aux autorités américaines, disposant d’un mandat ou de l’autorisation d’un juge, d’accéder aux données hébergées, même à l’étranger, par des entreprises soumises au droit américain dans le cadre d’une enquête criminelle. Le texte vise ainsi à accélérer le temps de l’investigation, en obtenant la divulgation des données plus rapidement que ne le permettent les procédures d’entraide judiciaire internationale. Des données de citoyens européens peuvent ainsi être transmises sans que ce leur soit notifié et en dehors de tout contrôle des administrations ou tribunaux européens.
Ces législations ont pour effet de conférer aux États-Unis « un accès total à toutes les données qui sont soit la propriété d’un fournisseur de cloud américain, soit sous sa garde ou sous son contrôle, sans limite géographique. Cet accès concerne donc n’importe quel serveur sur la planète, dès lors qu’une société américaine y a accès de quelque façon que ce soit » conclut Max Schrems.
En Chine, la loi sur le renseignement national, adoptée en 2017, prévoit, en son article 7, que « toutes les organisations et tous les citoyens doivent soutenir, assister et coopérer aux efforts des services de renseignement nationaux conformément à la loi » et, en son article 10, que « les services nationaux de renseignement doivent utiliser les moyens, les tactiques et les canaux nécessaires pour mener à bien leurs activités de renseignement, tant à l’intérieur qu’à l’extérieur du pays ». La combinaison de ces deux articles pourrait ainsi obliger les entreprises chinoises à communiquer aux services de renseignement les données de citoyens européens qu’elles détiennent.
Il s’agit d’une menace directe pour la souveraineté et l’intelligence économique. Par l’application de ce droit extraterritorial, les services de renseignement de pays tiers seraient susceptibles d’accéder aux données sensibles des États, aux secrets industriels d’entreprises stratégiques, ou encore à des résultats de recherche de pointe hébergés sur des infrastructures étrangères.
Ces menaces sont largement sous-estimées par les grandes entreprises françaises. M. Henri Verdier l’a illustré par l’exemple de M. Guillaume Poupard, qui a dirigé le pôle Sécurité des systèmes d’information du ministère des armées puis pendant quasiment dix ans l’Anssi : « Il m’a rapporté une conversation avec le dirigeant d’une entreprise du CAC40 à qui il conseillait de ne pas héberger ses données chez Amazon Web Services, en raison des risques d’espionnage. Son interlocuteur lui avait alors répondu qu’il n’avait pas de preuves. Cela illustre bien l’état d’esprit qui prévaut : on tend à considérer le numérique comme une simple fonction support, un peu ingrate, au même titre que l’immobilier ou la cantine, alors qu’il s’agit d’une fonction éminemment stratégique. » ([148])
2. En pratique, des garanties juridiques et techniques insuffisantes pour supprimer le risque de divulgation des données
a. L’obligation pour les entreprises américaines de répondre aux demandes des autorités fédérales
La commission d’enquête a interrogé les représentants de Microsoft, d’Amazon Web Services et de Google sur les suites qu’ils donnaient aux requêtes émises par les autorités américaines.
Mme Corine de Bilbao, présidente de Microsoft France, a assuré que les services juridiques de Microsoft vérifiaient toujours la légalité de la demande qui leur était transmise, et notamment si elle n’était pas « imprécise, excessive, ou en conflit avec le droit d’un autre pays ». Microsoft affirme s’être par ailleurs, « engagé contractuellement à contester systématiquement les demandes devant les tribunaux, qu’elles relèvent du Cloud Act ou du Fisa ». S’agissant d’AWS, M. Arnaud David, directeur des affaires publiques, a indiqué que la société essayait de rediriger les demandes vers ses clients : « Nous considérons en effet que nous n’avons pas de légitimité pour y répondre, dans la mesure où nous n’avons pas d’accès aux données. Les clients sont plus à même de le faire – prenons le cas d’un opérateur de forums ou de réseaux sociaux, qui a une relation directe avec ses utilisateurs finaux » ([149]).
Ces procédures internes et recours juridiques ne permettent cependant que de retarder la réponse aux injonctions américaines. À la question de la rapporteure « si un juge, après contestation, valide la demande d’accès du gouvernement américain à des données françaises, publiques ou privées, avez-vous l’obligation légale de les transmettre ? », les auditionnés ont refusé ostensiblement d’apporter une réponse claire, à l’exception de M. Frédéric Geraud de Lescazes, directeur des affaires publiques de Google France, qui a déclaré : « Google Cloud respecte l’État de droit : si un juge allemand, canadien, chilien, américain ou français nous demande de coopérer, nous le faisons ». Étant soumis au droit américain, les hyperscalers ont de fait l’obligation juridique de transférer les informations demandées par les agences fédérales.
Cela confirme les propos tenus par un représentant de Microsoft devant la commission d’enquête sénatoriale sur la commande publique qui l’interrogeait sur sa capacité à garantir que les données des citoyens français hébergées par Microsoft France ne seraient jamais transmises à des autorités étrangères sans l’accord des autorités françaises. M. Anton Carniaux, directeur des affaires publiques et juridiques, avait reconnu sous serment : « Non, je ne peux pas le garantir » ([150]). Il avait été licencié quelques jours plus tard – sans qu’il n’y ait « absolument aucun lien » avec son audition selon la présidente de Microsoft France ([151]).
Mme de Bilbao affirme que « Microsoft n’a jamais divulgué de données d’un client du secteur public français à des autorités étrangères, y compris américaines ». Elle a cependant dû reconnaître avoir transmis les données d’une entreprise européenne au gouvernement américain : « Pour les entreprises privées, nous avons un cas dans les trois dernières années ». S’agissant d’Amazon, M. Arnaud David a déclaré qu’« aucune demande adressée à AWS n’a été suivie d’une transmission au gouvernement américain de données appartenant à des entreprises ou des gouvernements et situées hors des États-Unis ».
Ces déclarations, outre qu’elles ne sont pas vérifiables, n’offrent qu’une vision partielle de l’ensemble des communications de données réalisées par ces entreprises.
Les rapports de transparence publiés par Microsoft ([152]), Google ([153]) et Amazon ([154]) témoignent de la réception de nombreuses demandes d’informations sur leurs utilisateurs, provenant de l’ensemble des autorités gouvernementales du monde, le plus souvent dans le cadre d’enquêtes criminelles. La localisation géographique des personnes morales ou physiques ciblées n’est cependant pas spécifiée. Au deuxième semestre 2025, il est possible de relever les éléments suivants :
– AWS indique avoir reçu 1 870 demandes gouvernementales, dont 444 des États-Unis ;
– Microsoft fait état de 5 587 requêtes émanant du gouvernement américain sur des utilisateurs, dont 75 % ont donné lieu à la transmission d’informations – du contenu pour 16 % et des métadonnées pour 59 %. 115 de ces demandes visaient à obtenir des données de contenu stockées en dehors des États-Unis – le nombre de requêtes concernant des métadonnées n’est pas indiqué ;
– Google indique avoir reçu en moyenne 287 000 demandes d’informations, dont 60 000 émanant du gouvernement américain – 89 % de ces dernières ont donné lieu à des divulgations.
S’agissant spécifiquement de la transmission d’informations relatives à des personnes ou des entités européennes, les rapports contiennent des éléments qui contredisent les déclarations d’intention des hyperscalers. Si le rapport d’Amazon se borne à indiquer qu’il n’y a eu aucune « divulgation au gouvernement américain de données de contenu d’entreprise ou de gouvernement situés en dehors des États-Unis », Microsoft déclare avoir reçu trois « mandats émis par les autorités américaines ayant donné lieu à la divulgation de contenu de données d’entreprises stockées en dehors des États-Unis », dont une entreprise européenne. Au premier semestre 2025, la société déclarait déjà avoir accédé à ce type de demande pour cinq entreprises non-américaines, dont une européenne, « sous-traitant du gouvernement américain ».
Ces déclarations sont, par ailleurs, très lacunaires, laissant supposer que les cas de transmissions de données de citoyens européens pourraient être bien plus nombreux que ce qui est allégué. Il convient de relever notamment trois limites.
Tout d’abord, elles ne portent que sur les « data content », ou contenu de données – c’est-à-dire des textes, des courriels, des photos ou des vidéos – sans inclure les métadonnées – le destinataire, l’expéditeur, le journal d’activités –, qui sont pourtant aussi recensées par les rapports de transparence. Or, ces métadonnées sont tout aussi sensibles, comme l’a rappelé M. Martin Untersinger lors de son audition : « Je me souviens d’un ancien chef de la NSA, l’Agence nationale de sécurité américaine, qui avait dit : “ Nous tuons des gens en nous basant sur les métadonnées. ” Il est donc absolument crucial de les protéger. En effet, le secret des sources, ce n’est pas tant garder confidentiel ce que vous a dit quelqu’un, mais avec qui vous avez discuté. » ([155])
Elles ne portent que sur les entreprises, et non sur les utilisateurs particuliers. Rien n’est donc dit sur les transmissions aux autorités américaines de données ou de métadonnées de citoyens européens.
Enfin, il n’y a aucune transparence sur les requêtes émises en vertu du Fisa ou de National Security Letters. Les lois relatives à la sécurité nationale interdisent en effet aux entreprises américaines de communiquer ces éléments autrement que sous la forme de fourchettes très larges. Elles ne sont pas davantage autorisées à notifier la divulgation à leurs clients, comme l’a confirmé M. Geraud de Lescazes : « le cadre réglementaire américain ne nous permet pas, à nous, entreprise américaine, de communiquer sur ces éléments ». Au premier semestre 2025, les rapports de transparence donnaient l’aperçu suivant :
– Amazon indique seulement que ses réponses « à ces demandes dépendent de la nature de la demande. Amazon communique le nombre de ces demandes dans certaines fourchettes autorisées par la loi. (…) La fourchette de déclaration est comprise entre 0 et 249 pour toutes les demandes relatives à la sécurité nationale adressées à Amazon (y compris AWS) » ;
– Google indique pour sa part avoir reçu en vertu de la loi Fisa, au niveau mondial, entre 0 et 499 demandes portant sur le contenu (messages, photos, vidéos), concernant de 177 500 à 177 900 comptes, et entre 0 et 499 demandes portant sur les métadonnées, concernant de 75 500 à 75 999 comptes ;
– Microsoft fait état de 0 à 499 demandes de divulgation de contenus sur la base du Fisa, concernant 33 500 à 33 999 comptes.
b. Des barrières techniques à l’efficacité non démontrée
Les hyperscalers auditionnés ont tous revendiqué la mise en place de solutions techniques rendant matériellement impossible l’accès par leur personnel aux données des clients, et de facto leur transmission aux autorités américaines.
M. Arnaud David, directeur des affaires publiques d’AWS a ainsi déclaré : « On ne peut communiquer des données sur une base légale qu’à partir du moment où on peut techniquement y avoir accès. Or nous utilisons un certain nombre de technologies qui ne permettent pas d’accéder aux données des clients ». La représentante de Microsoft a défendu la même position : « Microsoft est dans l’impossibilité de fournir les données lorsque les clés de chiffrement ont été utilisées et que celles-ci sont dans le coffre du client, dans le cadre du confidential computing, ou lorsqu’elles sont hébergées dans un cloud sécurisé, certifié SecNumCloud » ([156]).
La première garantie de confidentialité consisterait dans le chiffrement systématique des données des clients, au repos ou en transit. M. Vincent Strubel, directeur général de l’Anssi, a néanmoins souligné que « l’argument souvent avancé par certains acteurs du cloud est insuffisant car même si les données sont chiffrées, leur traitement implique que la clé de déchiffrement soit présente dans le cloud, aux côtés des données, ce qui permet au prestataire d’y accéder » ([157]).
Le confidential computing, ou informatique confidentielle, vise à remédier à cette limite, en créant des environnements isolés et étanches, qui fonctionnent indépendamment du système d’exploitation hôte et auxquels même les administrateurs ne pourraient pas accéder. Les données entrent et sortent chiffrées, et l’application ne s’exécute qu’à l’intérieur de l’espace sécurisé. Cela permettrait de protéger les données et leur traitement à l’encontre des fournisseurs de cloud.
Microsoft a mis au point sa technologie de calcul confidentiel en 2014, avant de la rendre opérationnelle dans Azure en 2017. M. Philippe Limantour a expliqué que « les clés de chiffrement font l’objet d’une hiérarchie. Au sommet se trouve la possibilité pour le client de gérer sa propre clé, dont il est le seul détenteur – s’il perd sa clé, il perd ses données. Les clés peuvent être stockées dans un coffre muni d’un mécanisme de calcul confidentiel, provenant de l’un de nos trois fournisseurs ; ces mécanismes nous empêchent physiquement et techniquement d’accéder à la clé. » ([158])
Google Cloud a également mis en place un système de chiffrement reposant sur une gestion externalisée des clés de chiffrement, appelé EKM (external key management). Les entreprises clientes peuvent ainsi choisir de déposer leurs clés chez l’un de leurs partenaires, notamment Thalès.
Enfin, AWS a développé la solution AWS Nitro, intégrée directement à ses serveurs. Nitro permettrait de créer des enclaves, des machines virtuelles avec des processeurs et une mémoire isolée des instances du système. Invité à présenter la technologie, M. Julien Lépine a affirmé : « Par défaut, Nitro permet à tous nos clients, quand ils lancent gratuitement des infrastructures, de bénéficier de l’isolation de leurs données, qu’elles soient en traitement, en transit ou en repos ; celles-ci sont soit chiffrées, soit complètement isolées, sans aucune possibilité d’accès pour les opérateurs. » Les clés de chiffrement sont gérées par les services d’AWS ou stockées auprès de prestataires comme Devoteam ou Thales ([159]).
Ces solutions ne seraient cependant pas encore matures sur le plan technologique. Le directeur général de l’Anssi estime en effet que « les technologies de confidential computing (…) ne sont aujourd’hui ni suffisamment fiables ni généralisables, ce qui ne permet pas de se dispenser de la confiance accordée au prestataire » ([160]).
Il n’est par ailleurs pas certain que l’argument d’une impossibilité technique suffise à supprimer le risque juridique, en exonérant les fournisseurs de cloud américains du respect des lois extraterritoriales américaines. Face à une injonction des États-Unis, les entreprises concernées pourraient se trouver contraintes de trouver un moyen technique de contourner ces verrous matériels. Le journaliste Mourad Krim relevait dans IT Social que « la jurisprudence américaine a déjà démontré qu’elle pouvait ordonner la remise d’éléments techniques ou la modification de systèmes pour permettre l’accès, si la structure capitalistique l’autorise. Cette garantie ne saurait donc constituer, à elle seule, un bouclier contre le risque d’extraterritorialité. » ([161]).
c. Une nécessaire immunité au droit extraterritorial
Dès lors, la seule véritable garantie de protection des données contre les risques de transferts à des États tiers consiste à assurer que le fournisseur de cloud soit uniquement soumis au droit européen. « Aucune réponse purement technologique ne permet de faire face à ces risques puisque le chiffrement ne protège pas du Cloud Act, et encore moins d’un kill switch, observe le directeur général de l’Anssi. Cette réalité conduit à s’interroger sur la nationalité des fournisseurs, sans pour autant s’en tenir à une lecture binaire, car c’est l’ensemble de la chaîne de valeur qu’il faut examiner » ([162]).
Le référentiel SecNumCloud élaboré par l’Anssi, tend ainsi à garantir l’immunité du fournisseur cloud au droit extraterritorial, en imposant des exigences capitalistiques, techniques et organisationnelles ([163]) :
– le prestataire qualifié doit être européen : son siège doit être établi dans l’Union européenne et son capital ne doit pas être détenu, individuellement à plus de 24 %, et collectivement à plus de 39 %, par des entités tierces possédant leur siège, leur administration centrale ou leur établissement principal à l’extérieur de l’Union européenne. Les entités tierces ne doivent pas disposer d’un droit de veto, ni du droit de désigner la majorité des membres des organes d’administration, de direction ou de surveillance du prestataire ;
– s’il a recours à des sous-traitants ou fournisseurs non européens, le prestataire doit garantir que ces derniers n’ont en aucun cas accès aux données de ses clients ;
– le prestataire doit être autonome dans l’exploitation de la solution.
M. Vincent Strubel précise néanmoins que « le SecNumCloud ne garantit pas la protection des données contre l’opérateur de cloud, mais par celui-ci contre des tiers ».
B. La menace d’une coupure des services numériques
Le durcissement des relations transatlantiques oblige à considérer l’éventualité où une décision du président américain imposerait une coupure des services numériques fournis à l’Union européenne, qu’elle soit générale ou ciblée sur certaines personnalités. Une telle menace constitue un levier de pression considérable à l’encontre des pays européens.
Cette menace s’est matérialisée avec le blocage des modèles d’intelligence artificielle Mythos 5 et Fable 5 d’Anthropic. Le 12 juillet, l’entreprise a annoncé suspendre l’accès à ces deux modèles d’IA suite aux ordres des autorités américaines de couper l’accès à tout ressortissant étranger, à l’intérieur ou à l’extérieur des États-Unis, y compris à ses propres « employés étrangers » ([164]).
1. Le ciblage de personnalités : le cas du juge Guillou
En réaction aux enquêtes ouvertes par la Cour pénale internationale (CPI) sur les crimes de guerre présumés de soldats américains en Afghanistan et du gouvernement israélien dans la bande de Gaza, le président des États-Unis a pris l’executive order 14203 imposant des sanctions à la CPI. Il est notamment prévu d’imposer aux personnes visées : l’interdiction de se rendre sur le territoire américain, pour elles et leur famille proche ; le gel de leurs avoirs détenus aux États-Unis ; et l’interdiction pour toute personne physique ou morale américaine, y compris leurs filiales et leurs employés, de leur fournir des biens et services. Aucun recours juridictionnel ne permet de contester la décision. Ces mesures sont mises en œuvre par l’Office of Foreign Assets Control (OFAC) du département du Trésor américain, qui tient une liste recensant les personnes physiques et morales sous sanctions économiques – essentiellement des terroristes, des trafiquants ou des personnes coupables de graves violations des droits de l’homme.
Comme l’indique le juge M. Nicolas Guillou, juge à la CPI ([165]) : « Une des principales difficultés est que ce régime de sanction a été élaboré en commun par l’Europe et les États-Unis pour lutter contre le terrorisme. On ne s’est donc pas beaucoup posé ces questions au début : les sanctions ont été conçues comme émanant d’une décision de l’exécutif, quasiment sans contrôle du juge – la Cour de justice de l’Union européenne a imposé un contrôle du juge en 2008, par l’arrêt Kadi, mais c’est à peu près tout. Personne n’avait imaginé qu’un système visant ceux qui violent le droit international pourrait être retourné contre ceux qui sont censés le faire respecter. ».
Le décret ne visait à l’origine que le procureur de la CPI, Karim Khan, mais le secrétaire d’État Marco Rubio a progressivement étendu le champ des sanctions à dix autres magistrats de la CPI. Le décret du 20 août 2025 cible notamment le juge français Nicolas Guillou, pour avoir autorisé l’émission de mandats d’arrêt internationaux à l’encontre du Premier ministre israélien Benyamin Netanyahou et de l’ancien ministre de la défense israélien Yoav Gallant.
Le juge Guillou a témoigné devant la commission d’enquête de l’ampleur des conséquences de ces sanctions américaines sur sa vie quotidienne en Europe, particulièrement fortes dans deux domaines : les services numériques et les moyens de paiement, en raison de la prépondérance des acteurs américains. « Ma vie personnelle est devenue un laboratoire de la perte de souveraineté, a-t-il ainsi déclaré. Ce qui m’arrive me fait réaliser l’ampleur de notre dépendance au quotidien : tout ce qui ne fonctionne plus dans ma vie quotidienne, c’est de la dépendance. »
a. Une suspension automatique des services numériques américains
Dans un contexte de quasi-monopole des plateformes américaines, le juge Guillou a expliqué devant la commission d’enquête s’être trouvé privé de nombreux services numériques : ses réservations d’hôtel sur les plateformes Booking ou Expedia ont été annulées ; il n’a pas pu réserver une place de concert à l’Olympia car le seul site de revente était américain et a bloqué sa transaction ; et il n’a plus accès aux grandes plateformes de musique ou de cinéma… Lors d’une conférence de presse, le juge Guillou a dit avoir l’impression de « vivre comme dans les années 1990 » ([166]). L’autre juge européenne de la CPI sanctionnée, Mme Beti Hohler, a témoigné de la même situation au Parlement européen, déclarant que ses comptes Apple, iCloud, Amazon, et Paypal avaient tous été bloqués ou résiliés, sans avertissement préalable ([167]).
Les personnes sanctionnées ne sont pas prévenues en amont, risquant dès lors de « perdre accès à toutes leurs archives numériques du jour au lendemain », notamment si elles ont souscrit des services de cloud.
La commission d’enquête a interrogé les représentants français de Google, Amazon Web Services et Microsoft sur la suspension de leurs services à M. Guillou. Si le directeur des affaires publiques d’AWS, M. Arnaud David, a éludé en arguant que les clients d’AWS étaient essentiellement des entreprises, M. Frédéric Géraud de Lescazes, directeur des affaires publiques de Google Cloud, a confirmé formellement que M. Guillou ne pouvait plus ouvrir de compte Gmail ni utiliser la suite de Google, même à titre particulier.
La présidente de Microsoft France a, pour sa part, assuré que Microsoft n’avait pas coupé ses services à la CPI. Pourtant, la presse avait fait état, en mai 2025, de la fermeture de la boîte mail Outlook du procureur de la CPI Karim Khan. Ce changement de position pourrait s’expliquer par la volonté de Microsoft d’éviter que les sanctions américaines ternissent son image à l’étranger, comme l’a suggéré M. Nicolas Guillou lors de son audition : « la position de Microsoft a évolué avec le temps – à certains moments, il ne fallait plus rien fournir aux personnes sanctionnées ; à d’autres, ce n’était plus le cas. Microsoft fait un arbitrage assez fort entre ses obligations juridiques et les conséquences pour son business model. » ([168])
Ces sanctions ont d’autant plus d’impact que les alternatives numériques européennes sont encore peu développées. Elles peuvent cependant avoir un effet accélérateur, en incitant les donneurs d’ordre à s’orienter vers des solutions non soumises au droit américain. La CPI a annoncé, en octobre 2025, travailler à la migration de son environnement de travail de Microsoft vers le logiciel open source OpenDesk, développé par le Centre allemand pour la souveraineté numérique de l’administration publique (Zendis). « Les solutions européennes que nous avons identifiées ne constituent pas encore un équivalent parfait des produits américains, mais elles vont nous permettre de fonctionner en autonomie » a confirmé le juge Guillou lors de son audition.
b. Le retrait des moyens de paiement
Le juge Guillou a également vu annuler sa carte bancaire et ne dispose plus de moyen de paiement : « En tout cas, aucune banque ne m’a proposé un compte avec une carte CB. (…) J’ai essayé de me rapprocher indirectement de plusieurs banques, mais aucune ne souhaite avoir des clients sous sanctions ». ([169])
Le juge Guillou n’a pas pu obtenir de carte bancaire qui fonctionnerait uniquement sur le réseau CB ; l’essentiel des cartes sont co-badgées avec Visa ou Mastercard, ce qui entraîne l’application du droit américain.
S’il est techniquement possible d’émettre une carte bancaire relevant exclusivement du réseau CB ([170]), la direction générale du Trésor a indiqué à la rapporteure que, bien que certains établissements français aient pu historiquement émettre des cartes « CB only » jusqu’au début des années 2010, cette pratique semble avoir disparu ([171]).
Par ailleurs, les établissements bancaires qui lui délivreraient une telle carte pourraient s’exposer à un risque juridique aux États-Unis, à raison de « la tenue du compte, sur laquelle pèse également un risque de sanction. », selon M. Erick Lacourrège ([172]).
Il est à noter que le juge Guillou n’a pas subi de fermeture de compte jusqu’ici, mais que la Banque de France suit de près l’évolution de la situation et examine les solutions dérogatoires qui pourraient être mises en place s’il était bloqué. La magistrate Beti Hohler, et la rapporteure spéciale des Nations Unies sur les territoires occupés, Francesca Albanese, ont vu leur compte bancaire fermé en Slovénie et en Italie ([173]).